AcasăLegislație UE02023D1795-20230920

Decizia de punere în aplicare (UE) 2023/1795 a Comisiei din 10 iulie 2023 de constatare, în conformitate cu Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului, a nivelului adecvat de protecție a datelor cu caracter personal asigurat de Cadrul UE-SUA privind confidențialitatea datelor [notificată cu numărul C(2043) 4745] (Text cu relevanță pentru SEE)

În vigoare
Tip:Decizie
Publicat:20.09.2023
În vigoare din:20.09.2023
Articole:4
EUR-Lex

Articolul 1

Paragraf
În sensul articolului 45 din Regulamentul (UE) 2016/679, Statele Unite ale Americii asigură un nivel adecvat de protecție a datelor cu caracter personal transferate din Uniune către organizații din Statele Unite ale Americii care sunt incluse în Lista Cadrului privind confidențialitatea datelor, gestionată și pusă la dispoziția publicului de către Departamentul Comerțului al SUA, în conformitate cu anexa I secțiunea I punctul 3.

Articolul 2

Paragraf
Ori de câte ori autoritățile competente din statele membre, pentru a proteja persoanele în ceea ce privește prelucrarea datelor cu caracter personal, își exercită competențele în temeiul articolului 58 din Regulamentul (UE) 2016/679 în ceea ce privește transferurile de date prevăzute la articolul 1 din prezenta decizie, statul membru în cauză informează fără întârziere Comisia.

Articolul 3

Alineatul 1
Comisia monitorizează în permanență aplicarea cadrului juridic care face obiectul prezentei decizii, inclusiv condițiile în care se efectuează transferurile ulterioare, în care se exercită drepturile individuale și în care autoritățile publice din SUA au acces la datele transferate în temeiul prezentei decizii, pentru a evalua dacă Statele Unite ale Americii continuă să asigure un nivel de protecție adecvat, astfel cum se prevede la articolul 1.
Alineatul 2
Statele membre și Comisia se informează reciproc asupra cazurilor în care se constată că organismele din Statele Unite ale Americii cu competențe legale pentru a asigura conformitatea cu principiile prevăzute în anexa I nu oferă mecanisme eficace de detectare și de supraveghere, care să permită identificarea și sancționarea în practică a încălcărilor principiilor prevăzute în anexa I.
Alineatul 3
Statele membre și Comisia se informează reciproc cu privire la orice indicii potrivit cărora ingerințele autorităților publice din SUA responsabile pentru urmărirea securității naționale, aplicarea legii sau a altor interese publice în exercitarea dreptului persoanelor la protecția datelor lor cu caracter personal depășesc ceea ce este necesar și proporțional și/sau că nu există o protecție juridică efectivă împotriva unor astfel de ingerințe.
Alineatul 4
În termen de un an de la data notificării prezentei decizii către statele membre și, ulterior, cu o periodicitate care va fi decisă în strânsă consultare cu comitetul instituit în temeiul articolului 93 alineatul (1) din Regulamentul (UE) 2016/679 și cu Comitetul european pentru protecția datelor, Comisia evaluează constatarea menționată la articolul 1 alineatul (1) pe baza tuturor informațiilor disponibile, inclusiv a informațiilor obținute prin intermediul evaluării realizate împreună cu autoritățile competente ale Statelor Unite ale Americii.
Alineatul 5
În cazul în care Comisia dispune de indicii potrivit cărora nu mai este asigurat un nivel de protecție adecvat, aceasta informează autoritățile competente din SUA. Dacă este necesar, Comisia va decide să suspende, să modifice sau să abroge prezenta decizie ori să limiteze domeniul de aplicare al acesteia, în conformitate cu articolul 45 alineatul (5) din Regulamentul (UE) 2016/679. Comisia poate, de asemenea, să adopte o astfel de decizie în cazul în care lipsa de cooperare a autorităților SUA o împiedică să stabilească dacă Statele Unite ale Americii continuă să asigure un nivel de protecție adecvat.

Articolul 4

Paragraf
Prezenta decizie se adresează statelor membre.
Anexa 1
ANEXA I
Paragraf
ANEXA I
Paragraf
PRINCIPIILE CADRULUI UE-SUA PRIVIND CONFIDENȚIALITATEA DATELOR EMISE DE DEPARTAMENTUL COMERȚULUI AL SUA
Paragraf
PREZENTARE GENERALĂ
Paragraf
Deși Statele Unite ale Americii și Uniunea Europeană (UE) împărtășesc angajamentul de a consolida protecția vieții private și statul de drept și recunosc importanța fluxurilor transatlantice de date pentru cetățenii, economiile și societățile noastre, Statele Unite ale Americii abordează în mod diferit protecția vieții private comparativ cu UE. Statele Unite ale Americii utilizează o abordare sectorială, care se bazează pe un ansamblu de dispoziții legislative, regulamente și dispoziții de autoreglementare. Departamentul Comerțului din SUA (Departamentul) publică principiile Cadrului UE-SUA privind confidențialitatea datelor, inclusiv principiile suplimentare (denumite în mod colectiv principiile) și anexa I la principii (anexa I), în calitate de autoritate competentă cu scopul de a stimula, a promova și a dezvolta comerțul internațional (titlul 15 articolul 1512 din U.S.C.). Principiile au fost elaborate prin consultări cu Comisia Europeană (Comisia), precum și cu industria și cu alte părți interesate, în vederea facilitării comerțului și a relațiilor de afaceri dintre Statele Unite ale Americii și UE. Principiile, o componentă-cheie a Cadrului UE-SUA privind confidențialitatea datelor ( CCD UE-SUA) furnizează organizațiilor din Statele Unite ale Americii un mecanism fiabil pentru transferurile de date cu caracter personal din UE către Statele Unite ale Americii, asigurându-se, în același timp, că persoanele vizate din UE continuă să beneficieze de protecția și garanțiile eficace impuse de legislația europeană cu privire la prelucrarea datelor lor cu caracter personal, în cazul în care acestea au fost transferate către țări din afara UE. Principiile sunt destinate exclusiv organizațiilor eligibile din Statele Unite ale Americii care primesc date cu caracter personal din UE cu scopul de a se califica pentru aplicarea CCD UE-SUA și, astfel, de a beneficia de decizia Comisiei privind caracterul adecvat al nivelului de protecție. Principiile nu afectează aplicarea Regulamentului (UE) 2016/679 (Regulamentul general privind protecția datelor sau RGPD) care se aplică prelucrării datelor cu caracter personal în statele membre ale UE. Principiile nu limitează obligațiile de confidențialitate care se aplică în alt mod în temeiul legislației SUA.
Paragraf
Cu condiția ca decizia Comisiei privind caracterul adecvat al protecției oferite de CCD UE-SUA să se aplice Islandei, Liechtensteinului și Norvegiei, CCD UE-SUA va viza atât UE, cât și aceste trei țări. În consecință, trimiterile la UE și la statele sale membre vor fi interpretate ca incluzând Islanda, Liechtenstein și Norvegia.
Paragraf
REGULAMENTUL (UE) 2016/679 AL PARLAMENTULUI EUROPEAN ȘI AL CONSILIULUI din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor).
Paragraf
Cu scopul de a se prevala de CCD UE-SUA pentru a efectua transferuri de date cu caracter personal din UE, o organizație trebuie să prezinte autocertificarea adeziunii sale la principii departamentului (sau reprezentantului acestuia). Deciziile organizațiilor de a participa astfel la CCD UE-SUA sunt complet voluntare, însă respectarea efectivă a principiilor este obligatorie: organizațiile care prezintă departamentului autocertificarea și se angajează public să adere la principii trebuie să respecte pe deplin principiile. Pentru a participa la CCD UE-SUA, o organizație trebuie (a) să facă obiectul competențelor de investigare și de asigurare a respectării legii ale Comisiei Federale pentru Comerț (FTC), ale Departamentului Transporturilor (DoT) sau ale altui organism oficial care va asigura efectiv respectarea principiilor (alte organisme oficiale din SUA recunoscute de UE pot fi incluse într-o anexă viitoare); (b) să își declare în mod public angajamentul de a respecta principiile, (c) să își facă publice politicile de confidențialitate în conformitate cu aceste principii și (d) să le pună pe deplin în aplicare. Nerespectarea principiilor de către o organizație poate fi sancționată de FTC în temeiul secțiunii 5 din Legea privind Comisia Federală pentru Comerț (FTC), care interzice practicile neloiale și frauduloase în domeniul comerțului sau care afectează comerțul (titlul 15 articolul 45 din U.S.C.), de DoT în temeiul titlului 49 articolul 41712 din U.S.C., care interzice unui transportator sau unui agent de bilete să desfășoare orice practică neloială sau frauduloasă în cadrul activității de transport aerian sau pentru vânzarea de servicii de transport aerian sau în temeiul altor legi sau reglementări care interzic astfel de practici.
Paragraf
Principiile Cadrului privind Scutul de confidențialitate UE-SUA au fost modificate drept Principiile Cadrului UE-SUA privind confidențialitatea datelor. (A se vedea principiul suplimentar privind autocertificarea).
Paragraf
Departamentul va menține și va pune la dispoziția publicului o listă oficială a organizațiilor din Statele Unite ale Americii care au prezentat departamentului autocertificarea și și-au declarat angajamentul de a adera la principii (lista Cadrului privind confidențialitatea datelor). Beneficiile CCD UE-SUA sunt asigurate de la data la care departamentul include organizația pe lista Cadrului privind confidențialitatea datelor. Departamentul va elimina de pe lista Cadrului privind confidențialitatea datelor organizațiile care se retrag în mod voluntar din CCD UE-SUA sau care nu își finalizează recertificarea anuală la departament; aceste organizații fie trebuie să continue să aplice principiile informațiilor cu caracter personal pe care le-au primit în temeiul CCD UE-SUA și să își afirme anual în fața departamentului angajamentul de a face acest lucru (și anume atât timp cât păstrează astfel de informații), să furnizeze o protecție adecvată a informațiilor prin alte mijloace autorizate (de exemplu, aplicând un contract care reflectă pe deplin cerințele clauzelor contractuale standard relevante adoptate de către Comisia Europeană), fie trebuie să returneze sau să șteargă informațiile respective. De asemenea, departamentul va elimina de pe lista Cadrului privind confidențialitatea datelor organizațiile care încalcă în mod sistematic principiile; aceste organizații trebuie să returneze sau să șteargă informațiile cu caracter personal pe care le-au primit în temeiul CCD UE-SUA. Eliminarea unei organizații de pe lista Cadrului privind confidențialitatea datelor înseamnă că aceasta nu mai are dreptul să beneficieze de decizia Comisiei privind caracterul adecvat al nivelului de protecție pentru a primi informații cu caracter personal din UE.
Paragraf
De asemenea, departamentul va menține și va pune la dispoziția publicului un registru oficial al organizațiilor din SUA care și-au prezentat anterior departamentului autocertificarea, dar care au fost eliminate de pe lista Cadrului privind confidențialitatea datelor. Departamentul va furniza un avertisment clar că aceste organizații nu participă la CCD UE-SUA, că eliminarea de pe lista Cadrului privind confidențialitatea datelor înseamnă că organizațiile respective nu pot afirma că respectă CCD UE-SUA și trebuie să evite orice declarații sau practici înșelătoare care ar sugera că acestea participă la CCD UE-SUA și că organizațiile respective nu mai au dreptul să beneficieze de decizia Comisiei privind caracterul adecvat al nivelului de protecție pentru a primit informații cu caracter personal din UE. O organizație care continuă să afirme că participă la CCD UE-SUA sau face alte declarații false legate de CCD UE-SUA după ce aceasta a fost eliminată de pe lista Cadrului privind confidențialitatea datelor poate face obiectul unor măsuri de asigurare a respectării legii luate de către FTC, DoT sau alte autorități de aplicare a legii.
Paragraf
Aderarea la aceste principii poate fi limitată: (a) în măsura necesară pentru a respecta o hotărâre judecătorească sau pentru a îndeplini cerințe de interes public, de asigurare a respectării legii sau de securitate națională, inclusiv în cazul în care legile sau regulamentele administrative stabilesc obligații contradictorii, (b) în temeiul unei legi, al unei hotărâri judecătorești sau al unui regulament administrativ care prevede autorizații exprese, cu condiția ca organizația care a recurs la o asemenea autorizație să poată demonstra că nerespectarea principiilor se limitează la măsura necesară pentru garantarea intereselor legitime superioare pe care această autorizație urmărește să le servească sau (c) de excepțiile sau derogările permise de RGPD, în condițiile prevăzute în acesta, cu condiția ca aceste excepții sau derogări să fie aplicate în contexte comparabile. În acest context, garanțiile prevăzute în legislația SUA pentru protecția vieții private și a libertăților civile le includ pe cele impuse de Ordinul executiv nr. 14086 în condițiile prevăzute în acesta (inclusiv cerințele sale privind necesitatea și proporționalitatea). În conformitate cu obiectivul consolidării protecției vieții private, organizațiile ar trebui să depună eforturi să pună în aplicare aceste principii pe deplin și în mod transparent, inclusiv să indice în politicile lor de confidențialitate domeniile în care se vor aplica excepțiile menționate la litera (b) de mai sus. Din același motiv, atunci când principiile și/sau legile SUA permit organizațiilor să aleagă, acestea sunt invitate să opteze, în limita posibilului, pentru nivelul cel mai înalt de protecție.
Paragraf
Ordinul executiv din 7 octombrie 2022 – Enhancing Safeguards for US Signals Intelligence Activities (Consolidarea garanțiilor pentru activitățile de colectare de informații de tip SIGINT desfășurate de Statele Unite ale Americii).
Paragraf
Organizațiile sunt obligate să aplice principiile pentru toate datele cu caracter personal transferate în baza CCD UE-SUA ulterior aderării lor la CCD UE-SUA. O organizație care dorește să extindă beneficiile oferite de CCD UE-SUA la informațiile cu caracter personal privind resursele umane transferate din UE pentru a le utiliza în contextul unui raport de muncă trebuie să menționeze această intenție atunci când își prezintă autocertificarea departamentului și trebuie să respecte cerințele stabilite în principiul suplimentar privind autocertificarea.
Paragraf
Se aplică legislația SUA în ceea ce privește aspectele legate de interpretarea și respectarea principiilor și a politicilor de confidențialitate relevante de către organizațiile care participă la CCD UE SUA, cu excepția cazurilor în care organizațiile respective s-au angajat să coopereze cu autoritățile UE pentru protecția datelor (APD). Cu excepția cazului în care se prevede altfel, toate dispozițiile din principii se aplică în măsura în care acestea sunt relevante.
Paragraf
Definiții:
Paragraf
date cu caracter personal și informații cu caracter personal înseamnă informațiile referitoare la o persoană identificată sau identificabilă care intră în domeniul de aplicare al RGPD, primite din UE de o organizație din Statele Unite ale Americii și înregistrate sub orice formă;
Paragraf
prelucrarea datelor cu caracter personal înseamnă orice operațiune sau set de operațiuni care se efectuează asupra datelor cu caracter personal, cu sau fără utilizarea de mijloace automatizate, precum colectarea, înregistrarea, organizarea, stocarea, adaptarea sau modificarea, extragerea, consultarea, utilizarea, divulgarea sau diseminarea, ștergerea sau distrugerea;
Paragraf
operator înseamnă o persoană sau o organizație care, singur sau împreună cu alte persoane, stabilește scopurile și mijloacele de prelucrare a datelor cu caracter personal.
Paragraf
Data intrării în vigoare a principiilor și a anexei I la principii este data intrării în vigoare a deciziei Comisiei Europene privind caracterul adecvat al nivelului de protecție.
Paragraf
PRINCIPII
Paragraf
NOTIFICAREA
Paragraf
O organizație trebuie să informeze persoanele cu privire la:
Paragraf
participarea sa la CCD UE-SUA și să comunice un link sau adresa URL pentru lista Cadrului privind confidențialitatea datelor,
Paragraf
tipurile de date cu caracter personal colectate și, dacă este cazul, entitățile din SUA sau filialele din SUA ale organizației care aderă, de asemenea, la principii,
Paragraf
angajamentul său de a supune principiilor toate datele cu caracter personal primite din UE în baza CCD UE-SUA,
Paragraf
scopurile pentru care colectează și utilizează informațiile cu caracter personal despre acestea,
Paragraf
modul în care pot contacta organizația pentru orice solicitări de informații sau plângeri, inclusiv cu privire la orice unitate relevantă din UE care poate răspunde la astfel de solicitări de informații sau plângeri,
Paragraf
tipul sau identitatea părților terțe cărora le comunică informații cu caracter personal și scopurile pentru care face acest lucru,
Paragraf
dreptul persoanelor de a avea acces la datele lor cu caracter personal,
Paragraf
opțiunile și mijloacele pe care organizația le oferă persoanelor pentru limitarea utilizării și a divulgării datelor lor cu caracter personal,
Paragraf
organismul independent de soluționare a litigiilor desemnat pentru a gestiona plângerile și pentru a oferi persoanei respective căi de atac adecvate în mod gratuit, precum și dacă acesta este reprezentat de: (1) comitetul special constituit de APD, (2) un organism de soluționare alternativă a litigiilor cu sediul în UE sau (3) un organism de soluționare alternativă a litigiilor cu sediul în Statele Unite ale Americii,
Paragraf
faptul că face obiectul competențelor de investigare și de asigurare a respectării legii ale FTC, ale DoT sau ale oricărui alt organism statutar autorizat din SUA,
Paragraf
posibilitatea, în anumite condiții, ca o persoană să recurgă la procedura de arbitraj obligatoriu,
Paragraf
A se vedea, de exemplu, litera (c) din principiul recursului, punerii în aplicare și răspunderii.
Paragraf
cerința de a divulga informații cu caracter personal ca răspuns la solicitări legale formulate de către autorități publice, inclusiv pentru respectarea cerințelor privind securitatea națională sau aplicarea legii, și
Paragraf
răspunderea sa în cazul transferurilor ulterioare către părți terțe.
Paragraf
Această notificare trebuie formulată într-un limbaj clar și lizibil și trebuie comunicată persoanelor în cauză atunci când acestora li se solicită pentru prima dată să furnizeze informațiile cu caracter personal organizației sau cât mai curând posibil după aceasta, dar, în orice caz, înainte ca informațiile să fie utilizate de organizație într-un scop diferit de cel în care au fost colectate inițial sau prelucrate de organizația care a efectuat transferul sau înainte ca ele să fie divulgate pentru prima dată unei părți terțe.
Paragraf
OPȚIUNEA
Paragraf
O organizație trebuie să ofere persoanelor în cauză posibilitatea de a alege (și anume de a refuza) ca informațiile lor cu caracter personal (i) să fie divulgate unui părți terțe sau (ii) să fie utilizate într-un scop care diferă în mod semnificativ de scopul (scopurile) în care au fost colectate inițial sau scopul (scopurile) aprobat(e) ulterior de persoanele în cauză. Persoanele în cauză trebuie să dispună de mecanisme clare, vizibile și ușor accesibile pentru a-și exercita opțiunea.
Paragraf
Prin derogare de la punctul anterior, nu este necesar să se prevadă opțiuni atunci când informațiile sunt divulgate către o parte terță care acționează ca agent pentru a îndeplini o sarcină (sarcini) în numele și pe baza instrucțiunilor organizației. Cu toate acestea, o organizație trebuie să încheie întotdeauna un contract cu agentul respectiv.
Paragraf
În ceea ce privește informațiile sensibile (și anume informațiile cu caracter personal privind dosarul medical sau starea de sănătate a unei persoane, originea rasială sau etnică, opiniile politice, credințele religioase sau convingerile filosofice, apartenența sindicală sau viața sexuală a persoanei respective), organizațiile trebuie să obțină consimțământul explicit (și anume acordul) persoanelor dacă astfel de informații urmează să fie (i) divulgate unei părți terțe sau (ii) utilizate în alte scopuri decât cele în care au fost colectate inițial acestea sau cele aprobate ulterior de către persoanele respective prin exprimarea acordului. În plus, o organizație ar trebui să considere drept informații sensibile orice informații cu caracter personal primite de la o parte terță în cazul în care partea terță respectivă indică faptul că aceste informații sunt sensibile și le tratează în consecință.
Paragraf
RESPONSABILITATEA PENTRU TRANSFERURILE ULTERIOARE
Paragraf
Pentru a transfera informații cu caracter personal către o parte terță care acționează în calitate de operator, organizațiile trebuie să respecte principiile notificării și opțiunii. De asemenea, organizațiile trebuie să încheie un contract cu operatorul terț, care să prevadă că astfel de date pot fi prelucrate numai în scopuri limitate și specificate în conformitate cu consimțământul acordat de către persoana în cauză și că destinatarul va asigura același nivel de protecție precum principiile, precum și că va transmite o notificare organizației în cazul în care ajunge la concluzia că nu mai poate îndeplini această obligație. Contractul trebuie să prevadă că, în cazul în care se ajunge la o astfel de concluzie, prelucrarea de către partea terță respectivă încetează sau aceasta ia alte măsuri rezonabile și adecvate pentru a remedia situația.
Paragraf
Pentru a transfera date cu caracter personal către o parte terță care acționează ca agent, organizațiile trebuie: (i) să transfere aceste date numai în scopuri limitate și specificate, (ii) să confirme faptul că agentul este obligat să asigure cel puțin același nivel de protecție a vieții private precum cel impus în baza principiilor, (iii) să ia măsuri rezonabile și adecvate pentru a se asigura că agentul prelucrează efectiv informațiile cu caracter personal transferate într-un mod compatibil cu obligațiile care îi revin organizației în temeiul principiilor, (iv) să prevadă că agentul trebuie să transmită o notificare organizației în cazul în care ajunge la concluzia că nu își mai poate îndeplini obligația de a furniza același nivel de protecție precum cel impus în baza principiilor, (v) în urma notificării, inclusiv în conformitate cu subpunctul (iv), să ia măsuri rezonabile și adecvate pentru a opri și a remedia prelucrarea neautorizată și (vi) să furnizeze departamentului, la cerere, un rezumat sau o copie reprezentativă a dispozițiilor privind confidențialitatea incluse în contractul cu agentul respectiv.
Paragraf
SECURITATEA
Paragraf
Organizațiile care creează, gestionează, utilizează sau diseminează informații cu caracter personal trebuie să ia măsuri rezonabile și adecvate pentru a preveni pierderea, utilizarea abuzivă, accesul neautorizat, divulgarea, modificarea și distrugerea acestor informații, ținând seama în mod corespunzător de riscurile pe care le presupune prelucrarea și natura datelor cu caracter personal în cauză.
Paragraf
INTEGRITATEA DATELOR ȘI LIMITAREA SCOPULUI
Paragraf
Ținând seama de aceste principii, informațiile cu caracter personal trebuie să se limiteze la informații care sunt relevante pentru scopul prelucrării. O organizație nu poate prelucra informații cu caracter personal într-un mod care este incompatibil cu scopurile în care au fost colectate acestea sau cu scopurile aprobate ulterior de persoana în cauză. În măsura în care acest lucru este necesar în scopurile respective, o organizație trebuie să ia măsuri rezonabile pentru a asigura fiabilitatea datelor cu caracter personal în raport cu utilizarea preconizată, precum și acuratețea, exhaustivitatea și actualitatea acestora. O organizație trebuie să adere la principii atât timp cât aceasta păstrează informațiile respective.
Paragraf
În funcție de circumstanțe, printre exemplele de scopuri de prelucrare compatibile se pot număra cele care vizează, în mod rezonabil, relațiile cu clienții, respectarea reglementărilor și considerații de ordin juridic, activitățile de audit, securitatea și prevenirea fraudei, conservarea și apărarea drepturilor legale ale organizației sau alte scopuri care sunt conforme cu așteptările unei persoane rezonabile, având în vedere contextul în care sunt colectate.
Paragraf
Informațiile pot fi păstrate într-o formă care identifică sau permite identificarea persoanei numai în măsura în care servește la atingerea obiectivului de prelucrare în sensul punctului 5 litera (a). Această obligație nu împiedică organizațiile să prelucreze informații cu caracter personal pe perioade mai lungi și în măsura în care o astfel de prelucrare servește în mod rezonabil la atingerea unor scopuri legate de arhivarea în interes public, jurnalism, literatură și artă, cercetarea științifică și istorică și analiza statistică. În aceste cazuri, o astfel de prelucrare face obiectul celorlalte principii și dispoziții ale CCD UE-SUA. Organizațiile ar trebui să ia măsuri rezonabile și adecvate în ceea ce privește respectarea acestei dispoziții.
Paragraf
În acest context, dacă, ținând seama de mijloacele de identificare care pot fi utilizate în mod rezonabil (luând în considerare, printre altele, costurile și intervalul de timp necesare pentru identificare și tehnologia disponibilă la momentul prelucrării) și forma sub care sunt păstrate datele, o persoană ar putea să fie identificată în mod rezonabil de organizație sau de o parte terță în cazul în care ar avea acces la date, se poate considera că persoana este identificabilă.
Paragraf
ACCESUL
Paragraf
Persoanele trebuie să aibă acces la informațiile cu caracter personal pe care o organizație le deține în legătură cu ele și să le poată corecta, modifica sau șterge atunci când sunt inexacte sau au fost prelucrate cu încălcarea principiilor, cu excepția cazurilor în care dificultatea sau costurile ocazionate de acordarea dreptului de acces ar fi disproporționate în raport cu riscurile pe care le creează pentru viața privată a persoanei în cauză sau a cazurilor în care ar fi încălcate drepturile altor persoane.
Paragraf
RECURSUL, PUNEREA ÎN APLICARE ȘI RĂSPUNDEREA
Paragraf
O protecție efectivă a vieții private trebuie să includă mecanisme solide care să permită asigurarea respectării principiilor, modalități de recurs pentru persoanele afectate de nerespectarea principiilor și consecințe pentru organizații atunci când acestea nu respectă principiile. Aceste mecanisme trebuie să includă cel puțin:
Paragraf
mecanisme independente de recurs ușor accesibile, care să permită investigarea și soluționarea în mod rapid a litigiilor și a plângerilor oricărei persoane, fără ca aceasta să implice costuri pentru persoana în cauză și în conformitate cu principiile, precum și acordarea de despăgubiri în cazurile prevăzute de legislația aplicabilă sau de inițiativele din sectorul privat;
Paragraf
proceduri de urmărire pentru verificarea veridicității afirmațiilor și a declarațiilor organizațiilor cu privire la practicile lor de protecție a vieții private și pentru verificarea punerii în aplicare a acestor practici astfel cum au fost prezentate și, în special, cu privire la cazurile de nerespectare și
Paragraf
obligații de remediere a problemelor care rezultă în urma nerespectării principiilor de către organizațiile care își fac publică adeziunea la acestea și consecințele pentru aceste organizații. Sancțiunile trebuie să fie suficient de severe pentru a garanta respectarea principiilor de către organizații.
Paragraf
Organizațiile și mecanismele independente de recurs selectate vor răspunde cu promptitudine la solicitările de informații și cererile formulate de departament referitoare la CCD UE-SUA. Toate organizațiile trebuie să răspundă rapid plângerilor referitoare la respectarea principiilor transmise de autoritățile statelor membre ale UE prin intermediul departamentului. Organizațiile care au ales să coopereze cu APD, inclusiv organizațiile care prelucrează date privind resursele umane, trebuie să răspundă în mod direct acestor autorități în ceea ce privește investigarea și soluționarea plângerilor.
Paragraf
Organizațiile sunt obligate să supună plângerile procedurii de arbitraj și să respecte condițiile prevăzute în anexa I, cu condiția ca persoana în cauză să fi recurs la procedura de arbitraj obligatoriu prin notificarea organizației în cauză, în conformitate cu procedurile și în condițiile prevăzute în anexa I.
Paragraf
În contextul unui transfer ulterior, o organizație care participă la CCD este responsabilă pentru prelucrarea informațiilor cu caracter personal pe care le primește în temeiul CCD UE-SUA și pe care le transferă ulterior către o parte terță care acționează în numele său în calitate de agent. Organizația participantă la CCD rămâne răspunzătoare, în conformitate cu principiile, în cazul în care agentul prelucrează astfel de informații cu caracter personal într-un mod incompatibil cu principiile, cu excepția cazului în care organizația dovedește că nu este responsabilă pentru fapta care a provocat prejudiciul.
Paragraf
În cazul în care o organizație face obiectul unei ordin judecătoresc emis în urma unei neconformități sau al unui ordin emis de un organism statutar din SUA (de exemplu, de FTC sau DoT) enumerat în principii sau într-o viitoare anexă la principii emis în urma unei neconformității, organizația face publică toate secțiunile relevante cu privire la CCD UE-SUA din orice raport de conformitate sau de evaluare transmis instanței sau organismului statutar din SUA în măsura permisă de cerințele de confidențialitate. Departamentul a instituit un punct de contact specific pentru APD pentru orice încălcări ale conformității de către organizațiile care participă la CCD. FTC și DoT vor acorda prioritate sesizărilor privind nerespectarea principiilor primite de la departament și autoritățile statelor membre ale UE și va face schimb de informații cu privire la sesizări cu autoritățile statului de trimitere în timp util, sub rezerva restricțiilor de confidențialitate existente.
Paragraf
PRINCIPII SUPLIMENTARE
Paragraf
Date sensibile
Paragraf
O organizație nu este obligată să obțină consimțământul explicit (și anume acordul) cu privire la datele sensibile atunci când prelucrarea:
Paragraf
este în interesul vital al persoanei vizate sau al unei alte persoane;
Paragraf
este necesară pentru stabilirea unui drept sau a unei apărări în instanță;
Paragraf
este necesară în vederea acordării îngrijirii medicale sau a stabilirii unui diagnostic;
Paragraf
este efectuată în cadrul activităților lor legitime de către o fundație, o asociație sau orice alt organism fără scop lucrativ și cu specific politic, filozofic, religios sau sindical, cu condiția ca prelucrarea să se refere numai la membrii organismului respectiv sau la persoane cu care acesta are contacte permanente în legătură cu scopurile sale și ca datele să nu fie divulgate unei părți terțe fără consimțământul persoanelor vizate;
Paragraf
este necesară pentru respectarea obligațiilor organizației în domeniul dreptului muncii sau
Paragraf
are legătură cu date care sunt făcute publice în mod clar de către persoana în cauză.
Paragraf
Excepțiile jurnalistice
Paragraf
Ținând seama de garanțiile pe care le oferă Constituția Statelor Unite ale Americii în ceea ce privește libertatea presei, atunci când drepturile presei libere menționate la primul amendament al Constituției Statelor Unite ale Americii se intersectează cu interese ce țin de protecția vieții private, primul amendament trebuie să reglementeze modul de punere în balanță a acestor interese cu privire la activitățile persoanelor care sunt cetățeni americani/rezidenți în SUA sau ale organizațiilor din SUA.
Paragraf
Informațiile cu caracter personal care sunt colectate în vederea publicării, a difuzării sau a comunicării publice prin alte forme a unui material jurnalistic, indiferent dacă sunt utilizate sau nu, precum și informațiile din materiale publicate anterior și diseminate din arhive mass-media nu fac obiectul principiilor.
Paragraf
Răspunderea secundară
Paragraf
Furnizorii de servicii de internet (FSI), societățile de telecomunicații și alte organizații nu sunt răspunzătoare în temeiul principiilor în numele altei organizații atunci când acestea se limitează la transmiterea, direcționarea, înlocuirea sau stocarea în memoria cache a informațiilor. CCD UE-SUA nu creează o răspundere secundară. În măsura în care un organism funcționează doar ca vector pentru datele transmise de părți terțe și nu stabilește nici obiectivele și nici mijloacele de prelucrare a acestor date cu caracter personal, răspunderea sa nu este angajată.
Paragraf
Realizarea procesului de diligență și desfășurarea de audituri
Paragraf
Activitățile auditorilor și ale băncilor de investiții pot presupune prelucrarea de date cu caracter personal fără consimțământul sau cunoștința persoanei în cauză. Acest lucru este permis de principiile notificării, opțiunii și accesului în circumstanțele descrise mai jos.
Paragraf
Societățile publice pe acțiuni și societățile cu număr redus de acționari, inclusiv organizațiile care participă la CCD, fac în mod regulat obiectul unor audituri. Astfel de audituri, în special cele privind posibile nereguli, pot fi puse în pericol în cazul în care sunt dezvăluite prematur. În mod similar, o organizație care participă la CCD implicată într-o potențială fuziune sau preluare va trebui să efectueze sau să facă obiectul unui proces de diligență. Adesea, acest lucru presupune colectarea și prelucrarea de date cu caracter personal, cum ar fi informațiile cu privire la persoanelor din conducerea executivă și la alți membri importanți ai personalului. Divulgarea prematură ar putea împiedica tranzacția sau chiar încălca reglementările aplicabile în cazul valorilor mobiliare. Băncile de investiții și avocații implicați în realizarea unui proces de diligență sau auditorii care efectuează un audit pot prelucra informații fără cunoștința persoanei în cauză numai în măsura și pe perioada necesară îndeplinirii cerințelor legale sau a cerințelor legate de interesul public, precum și în alte circumstanțe în care aplicarea prezentelor principii ar aduce atingere intereselor legitime ale organizației. Aceste interese legitime includ supravegherea respectării de către organizații a obligațiilor lor legale și a activităților lor contabile legitime și necesitatea confidențialității în contextul eventualelor achiziții, fuziuni, asocieri în participațiune sau al altor tranzacții similare efectuate de băncile de investiții sau de auditori.
Paragraf
Rolul autorităților pentru protecția datelor
Paragraf
Organizațiile își vor asuma un angajament de cooperare cu APD, astfel cum se descrie mai jos. În temeiul CCD UE-SUA, organizațiile din SUA care primesc date cu caracter personal din UE trebuie să se angajeze să utilizeze mecanisme eficace pentru a asigura respectarea principiilor. Mai exact, astfel cum prevede principiul recursului, punerii în aplicare și răspunderii, organizațiile participante trebuie să prevadă: (a)(i) modalități de recurs persoanelor la care se referă datele, (a)(ii) proceduri de urmărire pentru verificarea veridicității afirmațiilor și a declarațiilor pe care le fac organizațiile cu privire la practicile lor de protecție a vieții private și (a)(iii) obligații de remediere a problemelor care rezultă în urma nerespectării principiilor și consecințele pentru aceste organizații. O organizație trebuie să îndeplinească cerințele prevăzute la punctele (a)(i) și (a)(iii) din principiul recursului, punerii în aplicare și răspunderii în cazul în care aderă la cerințele stabilite în prezenta secțiune pentru cooperarea cu APD.
Paragraf
O organizație își ia angajamentul de a coopera cu APD declarând în autocertificarea sa de aderare la CCD UE-SUA adresată departamentului (a se vedea principiul suplimentar privind autocertificarea) că organizația:
Paragraf
decide să îndeplinească cerințele de la punctele (a)(i) și (a)(iii) din principiul recursului, punerii în aplicare și răspunderii, luându-și angajamentul de a coopera cu APD;
Paragraf
va coopera cu APD în investigarea și soluționarea plângerilor înaintate în temeiul principiilor și
Paragraf
se va conforma oricărui aviz emis de APD potrivit căruia organizația trebuie să adopte măsuri specifice în vederea respectării principiilor, inclusiv măsuri reparatorii sau compensatorii în beneficiul persoanelor afectate de nerespectarea principiilor, și va informa APD în scris că au fost întreprinse astfel de acțiuni.
Paragraf
Funcționarea comitetelor APD
Paragraf
Cooperarea cu APD se traduce prin informații și avize acordate în modul următor:
Paragraf
APD vor fi consultate prin intermediul unui comitet informal al APD înființat la nivel european care, printre altele, va contribui la elaborarea unei abordări armonizate și coerente;
Paragraf
comitetul va emite un aviz organizațiilor din SUA în cauză cu privire la plângerile nesoluționate din partea unor persoane privind prelucrarea informațiilor cu caracter personal care au fost transferate din UE în temeiul CCD UE-SUA. Acest aviz are ca obiectiv asigurarea unei aplicări corecte a principiilor și se referă, de asemenea, la măsurile reparatorii pe care APD le consideră corespunzătoare pentru persoana (persoanele) în cauză;
Paragraf
comitetul va emite acest aviz ca răspuns la sesizările organizațiilor în cauză și/sau la plângerile introduse direct de persoane împotriva organizațiilor care și-au luat angajamentul de a coopera cu APD în sensul respectării principiilor CCD UE-SUA, încurajând și sprijinind, după caz, aceste persoane să apeleze mai întâi la eventualele mecanisme interne de gestionare a plângerilor ale organizației în cauză;
Paragraf
avizul se emite numai după ce ambele părți implicate în litigiu au avut posibilitatea rezonabilă de a-și prezenta observațiile și de a aduce toate elementele de probă pe care doresc să le prezinte. Comitetul va încerca să transmită avizul cât mai repede posibil, însă respectând garanțiile procedurale. Ca regulă generală, comitetul se va pronunța în termen de 60 de zile după primirea unei plângeri sau înaintarea unei sesizări și înainte de expirarea acestui termen, atunci când acest lucru este posibil.
Paragraf
în cazul în care consideră necesar, comitetul va face publice rezultatele examinării plângerilor care îi sunt înaintate;
Paragraf
avizul comitetului nu creează obligații pentru comitet sau pentru vreuna dintre APD.
Paragraf
Astfel cum s-a menționat mai sus, organizațiile care optează pentru acest mod de soluționare a litigiilor trebuie să-și asume angajamentul de a se conforma avizului emis de APD. În cazul în care o organizație nu se conformează în termen de 25 de zile de la furnizarea avizului și nu oferă o explicație satisfăcătoare pentru întârziere, comitetul își va notifica intenția fie de a sesiza în această privință FTC, DoT sau un alt organism federal sau statal din SUA cu competențe legale de stabilire a unor măsuri de asigurare a respectării legii în situații de fraudă și declarații false, fie de a concluziona că angajamentul de cooperare a fost grav încălcat și prin urmare trebuie considerat nul și neavenit. În acest ultim caz, comitetul informează departamentul în acest sens pentru ca lista Cadrului privind confidențialitatea datelor să poată fi modificată corespunzător. Orice încălcare a angajamentului de cooperare cu APD, precum și nerespectarea principiilor pot fi sancționate ca practici frauduloase în temeiul secțiunii 5 din Legea FTC (titlul 15 articolul 45 din U.S.C.), titlul 49 articolul 41712 din U.S.C. sau în temeiul unei legi similare.
Paragraf
O organizație care dorește ca beneficiile CCD UE-SUA să vizeze datele privind resursele umane transferate din UE în contextul unui raport de muncă trebuie să își asume angajamentul de a coopera cu APD în ceea ce privește astfel de date (a se vedea principiul suplimentar referitor la datele privind resursele umane).
Paragraf
Organizațiile care aleg această opțiune vor trebui să plătească o taxă anuală, care va fi concepută pentru a acoperi costurile de funcționare ale comitetului. În plus, acestora li se poate cere să suporte orice cheltuieli de traducere necesare care decurg din examinarea de către comitet a sesizărilor sau a plângerilor împotriva organizațiilor. Valoarea taxei va fi stabilită de departament după consultarea Comisiei. Colectarea taxei poate fi efectuată de o parte terță aleasă de departament pentru a servi drept custode al fondurilor colectate în acest scop. Departamentul va coopera îndeaproape cu Comisia și cu APD cu privire la stabilirea unor proceduri adecvate pentru distribuirea fondurilor colectate prin intermediul taxei, precum și cu privire la alte aspecte procedurale și administrative care vizează comitetul. Departamentul și Comisia pot conveni să modifice frecvența colectării taxei.
Paragraf
Autocertificarea
Paragraf
Beneficiile CCD UE-SUA sunt asigurate de la data la care departamentul include organizația pe lista Cadrului privind confidențialitatea datelor. Departamentul va include o organizație pe lista Cadrului privind confidențialitatea datelor numai după ce a stabilit că solicitarea inițială de autocertificare a organizației este completă și va elimina organizația de pe lista respectivă dacă aceasta se retrage în mod voluntar, nu își finalizează recertificarea anuală sau dacă nu respectă în mod sistematic principiile (a se vedea principiul suplimentar privind soluționarea litigiilor și punerea în aplicare a deciziilor).
Paragraf
Pentru a se autocertifica inițial sau pentru a se recertifica ulterior în ceea ce privește CCD UE-SUA, o organizație trebuie să prezinte departamentului, de fiecare dată, o cerere din partea reprezentantului organizației în numele organizației care se autocertifică sau care recertifică (după caz) adeziunea la principii, care să conțină cel puțin următoarele informații:
Paragraf
Cererea se transmite prin intermediul site-ului web al departamentului destinat Cadrului privind confidențialitatea datelor, de către o persoană din cadrul organizației care este autorizată să prezinte observații în numele organizației și al oricărei entități a acesteia care face obiectul cererii respective cu privire la adeziunea la principii.
Paragraf
denumirea organizației din SUA care se autocertifică sau se recertifică, precum și denumirea (denumirile) oricăreia dintre entitățile sale din SUA sau ale filialelor sale din SUA care aderă, de asemenea, la principii, și pe care organizația dorește să le includă în certificare;
Paragraf
descrierea activităților organizației cu privire la informațiile cu caracter personal care ar urma să fie primite din UE în temeiul CCD UE-SUA;
Paragraf
descrierea politicii/politicilor relevante de confidențialitate a organizației cu privire la informațiile cu caracter personal menționate, care să precizeze:
Paragraf
în cazul în care organizația dispune de un site web public, adresa URL la care este disponibilă politica de confidențialitate sau, în cazul în care organizația nu dispune de un site web public, locul în care textul acestor dispoziții poate fi consultat de către public și
Paragraf
data punerii în aplicare a acestor dispoziții;
Paragraf
unitatea din cadrul organizației care poate fi contactată pentru gestionarea plângerilor, pentru cererile de acces sau pentru orice altă problemă legată de principii, inclusiv:
Paragraf
Principalul punct de contact al organizației sau reprezentantul organizației nu poate fi din afara organizației (de exemplu, un consilier sau un consultant extern).
Paragraf
numele, funcția (funcțiile) (după caz), adresa (adresele) de e-mail și numărul (numerele) de telefon ale persoanei (persoanelor) relevante sau ale unității (unităților) de contact relevante din cadrul organizației și
Paragraf
adresa poștală relevantă din SUA a organizației;
Paragraf
denumirea organismului statutar specific care deține competența de examinare a oricăror plângeri înaintate împotriva organizației în legătură cu eventuale practici neloiale sau frauduloase și încălcări ale legilor sau reglementărilor privind protecția vieții private (și care este menționat în principii sau într-o viitoare anexă la principii);
Paragraf
numele oricărui program de protecție a vieții private la care participă organizația;
Paragraf
metoda de verificare (și anume autoevaluarea sau evaluări externe ale conformității, inclusiv partea terță care realizează aceste evaluări) și
Paragraf
A se vedea principiul suplimentar privind verificarea).
Paragraf
mecanismul (mecanismele) independent(e) de recurs relevant(e), disponibil(e) pentru investigarea plângerilor nesoluționate legate de principii.
Paragraf
A se vedea principiul suplimentar privind soluționarea litigiilor și punerea în aplicare a deciziilor.
Paragraf
În cazul în care o organizație dorește să extindă beneficiile CCD UE-SUA la informațiile privind resursele umane transferate din UE pentru a fi utilizate în contextul unui raport de muncă, aceasta poate face acest lucru atunci când unul dintre organismele statutare menționate în principii sau într-o viitoare anexă la principii deține competența de a examina plângerile depuse împotriva organizației care rezultă din prelucrarea informațiilor privind resursele umane. În plus, organizația trebuie să indice în cererea sa de autocertificare inițială, precum și în orice cerere de recertificare că dorește acest lucru și că se angajează să coopereze cu autoritatea sau autoritățile din UE în cauză în conformitate cu principiile suplimentare referitoare la datele privind resursele umane și rolul autorităților pentru protecția datelor (după caz), precum și că vor respecta recomandările acestor autorități. De asemenea, organizația trebuie să furnizeze departamentului o copie a politicii sale de confidențialitate în materie de resurse umane și să precizeze unde poate fi consultat textul politicii de confidențialitate de către angajații afectați.
Paragraf
Departamentul va menține și va pune la dispoziția publicului lista organizațiilor care au depus cereri de autocertificare inițială complete în temeiul Cadrului privind confidențialitatea datelor și va actualiza lista respectivă pe baza cererilor de recertificare anuale complete, precum și a notificărilor primite în temeiul principiului suplimentar privind soluționarea litigiilor și punerea în aplicare a deciziilor. Aceste cereri de autocertificare trebuie trimise cel puțin o dată pe an; în caz contrar, organizația va fi eliminată de pe lista Cadrului privind confidențialitatea datelor, iar beneficiile CCD UE-SUA nu vor mai fi asigurate. Toate organizațiile incluse de departament pe lista Cadrului privind confidențialitatea datelor trebuie să dispună de politici de confidențialitate relevante care respectă principiul notificării și să își precizeze adeziunea la principii în politicile de confidențialitate respective. În cazul în care este disponibilă online, politica de confidențialitate a unei organizații trebuie să includă un hyperlink către site-ul web al departamentului destinat Cadrului privind confidențialitatea datelor și un hyperlink către site-ul web sau către formularul de înaintare a plângerilor al mecanismului independent de recurs disponibil pentru a investiga gratuit plângerile nesoluționate legate de principii.
Paragraf
O organizație care se autocertifică pentru prima dată nu poate preciza participarea la CCD UE-SUA în politica sa finală de confidențialitate înainte ca departamentul să notifice organizația că poate acționa astfel. Organizația în cauză trebuie să furnizeze departamentului un proiect de politică de confidențialitate, care să fie în conformitate cu principiile, atunci când își prezintă cererea de autocertificare inițială. Odată ce departamentul a stabilit că respectiva cerere de autocertificare inițială a organizației este completă în celelalte privințe, departamentul va notifica organizației că ar trebui să își finalizeze (de exemplu, să publice, dacă este cazul) politica de confidențialitate conformă cu CCD UE-SUA. Organizația trebuie să informeze cu promptitudine departamentul de îndată ce politica de confidențialitate relevantă este finalizată, moment în care departamentul va înscrie organizația pe lista Cadrului privind confidențialitatea datelor.
Paragraf
Principiile se aplică imediat după autocertificare. Organizațiile participante care s-au autocertificat anterior în conformitate cu principiile Cadrului privind Scutul de confidențialitate vor trebui să își actualizeze politicile de confidențialitate pentru a face trimitere la principiile Cadrului UE-SUA privind confidențialitatea datelor. Aceste organizații trebuie să includă trimiterea respectivă cât mai curând posibil și, în orice caz, nu mai târziu de trei luni de la data intrării în vigoare a principiilor Cadrului UE-SUA privind confidențialitatea datelor.
Paragraf
O organizație trebuie să supună principiilor toate datele cu caracter personal primite din UE în baza CCD UE-SUA. Angajamentul de aderare la principii nu este limitat în timp în ceea ce privește datele cu caracter personal primite în perioada în care organizația beneficiază de CCD UE-SUA; angajamentul luat de o organizație înseamnă că aceasta va continua să aplice principiile în ceea ce privește datele respective pe toată perioada în care organizația le păstrează, le utilizează sau le divulgă, chiar dacă aceasta părăsește ulterior, dintr-un motiv sau altul, CCD UE-SUA. O organizație care dorește să se retragă din CCD UE-SUA trebuie să notifice departamentul în acest sens în avans. Această notificare trebuie să indice, de asemenea, ce anume va face organizația respectivă cu datele cu caracter personal primite în temeiul CCD UE-SUA (și anume păstrează, returnează sau șterge datele și, în cazul în care păstrează datele, mijloacele autorizate prin care va asigura protecția datelor). O organizație care se retrage din CCD UE-SUA, însă dorește să păstreze astfel de date, trebuie să își declare anual în fața departamentului angajamentul de a continua să aplice principiile sau să furnizeze un nivel adecvat de protecție în ceea ce privește datele prin alte mijloace autorizate (de exemplu, aplicând un contract care reflectă pe deplin cerințele clauzelor contractuale standard relevante adoptate de către Comisie); în caz contrar, organizația trebuie să returneze sau să șteargă informațiile respective. O organizație care se retrage din CCD UE-SUA trebuie să elimine din orice politică de confidențialitate relevantă orice trimiteri la CCD UE-SUA care implică faptul că organizația continuă să participe la CCD UE-SUA și că are dreptul să beneficieze de acesta.
Paragraf
Dacă, la momentul retragerii, o organizație alege să păstreze datele cu caracter personal pe care le-a primit în temeiul CCD UE-SUA și să declare anual departamentului că va continua să aplice principiile în ceea ce privește astfel de date, organizația trebuie să comunice departamentului o dată pe an de la retragerea sa (și anume cu excepția cazului în care și până când organizația oferă un nivel adecvat de protecție în ceea ce privește astfel de date prin alte mijloace autorizate sau returnează sau șterge toate aceste date și notifică departamentul în acest sens) care sunt acțiunile pe care le-a întreprins în legătură cu datele cu caracter personal respective, care sunt acțiunile pe care le va întreprinde în legătură cu oricare dintre datele cu caracter personal pe care continuă să le păstreze și care este punctul de contact permanent desemnat pentru orice întrebări legate de principii.
Paragraf
O organizație care încetează să existe ca persoană juridică distinctă ca urmare a unei schimbări a statutului său corporativ, precum o schimbare survenită în urma unei fuziuni, a unei preluări, a falimentului sau a dizolvării trebuie să notifice departamentul în acest sens în avans. Notificarea ar trebui să indice, de asemenea, dacă entitatea rezultată în urma schimbării statutului corporativ (i) va continua să participe la CCD UE-SUA prin intermediul unei autocertificări existente, (ii) se va autocertifica în calitate de organizație nou participantă la CCD UE-SUA (de exemplu, în cazul în care noua entitate sau entitatea rămasă nu dispune deja de o autocertificare prin care ar putea participa la CCD UE-SUA) sau (iii) va institui alte garanții, cum ar fi un acord scris prin care se obligă să asigure aplicarea în continuare a principiilor în ceea ce privește orice date cu caracter personal pe care organizația le-a primit în temeiul CCD UE-SUA și care vor fi păstrate. În cazul în care nu se aplică niciunul dintre subpunctele (i), (ii) și nici (iii), orice date cu caracter personal primite în temeiul CCD UE-SUA trebuie returnate sau șterse cu promptitudine.
Paragraf
Atunci când o organizație părăsește CCD UE-SUA, indiferent de motiv, aceasta trebuie să elimine toate declarațiile care implică faptul că organizația participă în continuare la CCD UE-SUA sau are dreptul să beneficieze de CCD UE-SUA. Dacă se utilizează marca de certificare aferentă CCD UE-SUA, aceasta trebuie, de asemenea, eliminată. Orice declarație falsă adresată publicului larg cu privire la adeziunea unei organizații la principii poate fi sancționată de FTC, DoT sau alt organism guvernamental relevant. Orice declarație falsă adresată departamentului poate fi sancționată în temeiul Legii privind declarațiile false (titlul 18 articolul 1001 din U.S.C).
Paragraf
Verificarea
Paragraf
Organizațiile trebuie să asigure proceduri de urmărire pentru verificarea veridicității afirmațiilor și a declarațiilor pe care le fac cu privire la practicile lor de protecție a vieții private în temeiul CCD UE-SUA și pentru verificarea punerii în aplicare a acestor practici astfel cum au fost prezentate și în conformitate cu principiile.
Paragraf
Pentru a răspunde cerințelor de verificare ale principiului recursului, punerii în aplicare și răspunderii, o organizație trebuie să verifice astfel de afirmații și declarații fie prin intermediul unei autoevaluări, fie prin intermediul unor evaluări externe ale conformității.
Paragraf
În cazul în care organizația optează pentru autoevaluare, această verificare trebuie să demonstreze că politica sa de confidențialitate în ceea ce privește informațiile cu caracter personal primite din UE este exactă, cuprinzătoare, ușor accesibilă, conformă cu principiile și pusă în aplicare integral (și anume respectată). De asemenea, aceasta trebuie să indice faptul că persoanele sunt informate cu privire la orice mecanism intern de gestionare a plângerilor și cu privire la mecanismul (mecanismele) independent(e) de recurs prin care pot depune plângeri, că organizația dispune de proceduri de formare a angajaților cu privire la punerea în aplicare a acestora și de sancționare în cazul nerespectării lor și că există proceduri interne privind evaluarea obiectivă și periodică a respectării celor de mai sus. O declarație care confirmă că a fost efectuată autoevaluarea trebuie semnată, cel puțin o dată pe an, de către reprezentantul organizației sau de către alt reprezentat autorizat al acesteia și trebuie pusă la dispoziție, la cerere, persoanelor în cauză sau în contextul unei investigații ori al unei plângeri pentru neconformitate.
Paragraf
În cazul în care organizația optează pentru evaluarea externă a conformității, această verificare trebuie să demonstreze că politica sa de confidențialitate în ceea ce privește informațiile cu caracter personal primite din UE este exactă, cuprinzătoare, ușor accesibilă, conformă cu principiile și pusă în aplicare integral (și anume respectată). De asemenea, aceasta trebuie să indice faptul că persoanele sunt informate cu privire la mecanismul (mecanismele) prin care pot depune plângeri. Metodele de evaluare pot include, fără a se limita la acestea, auditul, verificările aleatorii, utilizarea de capcane sau utilizarea unor instrumente tehnologice, după caz. O declarație care confirmă că a fost efectuată o evaluare externă a conformității trebuie semnată, cel puțin o dată pe an, de către cel care a efectuat evaluarea sau de către reprezentantul organizației sau de către alt reprezentat autorizat al acesteia și trebuie pusă la dispoziție, la cerere, persoanelor în cauză sau în contextul unei investigații ori al unei plângeri pentru neconformitate.
Paragraf
Organizațiile trebuie să păstreze evidențe referitoare la punerea în aplicare a practicilor lor cu privire la protecția vieții private în temeiul CCD UE-SUA și să le pună la dispoziție, la cerere, organismului independent de soluționare a litigiilor responsabil pentru investigarea plângerilor sau agenției competente în materie de practici neloiale și frauduloase, în contextul unei investigații sau al unei plângeri pentru neconformitate. De asemenea, organizațiile trebuie să răspundă cu promptitudine la solicitările de informații și la alte cereri din partea departamentului legate de aderarea organizației la principii.
Paragraf
Accesul
Paragraf
Principiul accesului în practică
Paragraf
În conformitate cu principiile, dreptul de acces este fundamental pentru protecția vieții private. În special, acesta îi permite fiecărei persoane să verifice acuratețea informațiilor care o privesc. Principiul accesului înseamnă că orice persoană are dreptul:
Paragraf
de a obține confirmarea din partea unei organizații cum că organizația respectivă prelucrează sau nu date cu caracter personal care o privesc;
Paragraf
Organizația ar trebui să răspundă solicitărilor din partea unei persoane în ceea ce privește scopurile prelucrării, categoriile de date cu caracter personal vizate și destinatarii sau categoriile de destinatari cărora le sunt divulgate datele cu caracter personal.
Paragraf
de a i se comunica aceste date, astfel încât să poată verifica acuratețea acestora și legalitatea prelucrării și
Paragraf
de a corecta, a modifica sau a șterge datele, în cazul în care acestea sunt inexacte sau sunt prelucrate cu încălcarea principiilor.
Paragraf
Nimeni nu este obligat să justifice o cerere de acces cu privire la propriile date. Atunci când răspund cererilor de acces ale persoanelor, organizațiile trebuie, înainte de toate, să fie ghidate de motivul (motivele) solicitării. De exemplu, în cazul în care o cerere de acces este vagă sau extrem de amplă, organizația poate iniția un dialog cu solicitantul pentru a înțelege mai bine motivele acestui demers și pentru a găsi informațiile pertinente. Organizația poate încerca să stabilească cu care din serviciile organizației a avut contacte persoana în cauză sau care este natura sau utilizarea informațiilor care fac obiectul cererii de acces.
Paragraf
Întrucât dreptul de acces este fundamental, organizațiile trebuie să depună întotdeauna eforturi cu bună credință pentru a acorda accesul la date. De exemplu, în cazul în care anumite informații trebuie protejate și pot fi separate cu ușurință de alte informații cu caracter personal care fac obiectul unei cereri de acces, organizația trebuie să omită informațiile protejate și să pună la dispoziție celelalte informații. În cazul în care organizația decide să refuze accesul într-un anumit caz, aceasta trebuie să îi comunice persoanei care a solicitat accesul motivele care stau la baza acestei decizii, precum și un punct de contact pentru orice solicitări de informații suplimentare.
Paragraf
Dificultatea sau costurile ocazionate de acordarea accesului
Paragraf
Dreptul de acces la datele cu caracter personal poate fi limitat în împrejurări excepționale în care ar fi încălcate drepturile legitime ale persoanelor, altele decât cele vizate, sau în cazul în care dificultatea sau costurile ocazionate de acordarea dreptului de acces ar fi disproporționată(e) în raport cu riscurile la adresa vieții private a persoanei în cauză. Costurile și dificultatea aferente acordării accesului sunt factori importanți de care ar trebui să se țină seama, dar nu au un rol decisiv în stabilirea caracterului rezonabil al accesului.
Paragraf
De exemplu, în cazul în care informațiile cu caracter personal sunt utilizate în scopul luării unor decizii care vor avea consecințe importante asupra persoanei în cauză (de exemplu, refuzarea sau acordarea unor beneficii importante precum o asigurare, o ipotecă sau un loc de muncă), în concordanță cu celelalte dispoziții ale prezentelor principii suplimentare, organizația trebuie să comunice aceste informații, chiar dacă acest lucru este destul de dificil sau presupune costuri ridicate. În cazul în care datele cu caracter personal solicitate nu sunt sensibile sau nu sunt utilizate pentru decizii care vor afecta în mod semnificativ persoana în cauză, dar sunt ușor accesibile și nu presupun costuri ridicate, o organizație ar trebui să ofere acces la aceste informații.
Paragraf
Informații comerciale confidențiale
Paragraf
Informațiile comerciale confidențiale sunt informații cu privire la care o organizație a luat măsuri să nu fie divulgate deoarece ar favoriza concurenții săi de pe piață. Organizațiile pot refuza sau limita accesul în cazul în care acordarea accesului deplin ar conduce la divulgarea propriilor sale informații comerciale confidențiale, cum ar fi concluziile sau clasificările comerciale stabilite de organizație, sau a informațiilor comerciale confidențiale aparținând altor organizații, în cazul în care aceste informații fac obiectul unei obligații contractuale de confidențialitate.
Paragraf
În cazul în care informațiile comerciale confidențiale pot fi separate cu ușurință de alte informații cu caracter personal care fac obiectul unei cereri de acces, organizația ar trebui să omită informațiile comerciale confidențiale și să pună la dispoziție informațiile neconfidențiale.
Paragraf
Organizarea bazelor de date
Paragraf
Accesul poate fi acordat sub forma transmiterii de informații cu caracter personal relevante de către o organizație persoanei în cauză și nu implică în mod obligatoriu accesul acesteia la baza de date a organizației.
Paragraf
Accesul trebuie acordat numai în măsura în care organizația stochează informațiile cu caracter personal. Principiul accesului nu creează, în sine, nicio obligație de păstrare, gestionare, reorganizare sau restructurare a fișierelor care cuprind informații cu caracter personal.
Paragraf
Situații în care accesul poate fi restricționat
Paragraf
Întrucât organizațiile trebuie să depună întotdeauna eforturi cu bună credință pentru a acorda acces persoanelor la datele lor cu caracter personal, circumstanțele în care organizațiile pot restricționa accesul sunt limitate, iar motivele pentru restricționarea accesului trebuie să fie specifice. În temeiul RGPD, organizația poate restricționa accesul la anumite informații în măsura în care divulgarea acestora poate aduce atingere protejării unor importante interese publice, cum ar fi securitatea națională, apărarea sau siguranța publică. În plus, atunci când informațiile cu caracter personal sunt prelucrate exclusiv în scopuri statistice sau de cercetare, accesul poate fi refuzat. Alte motive pentru refuzarea sau restricționarea accesului includ:
Paragraf
împiedicarea executării sau a aplicării legii sau a utilizării unor temeiuri private pentru introducerea unei acțiuni în justiție, inclusiv a prevenirii, a detectării sau a investigării infracțiunilor ori a exercitării dreptului la un proces echitabil;
Paragraf
divulgarea informațiilor într-o situație în care drepturile legitime sau interesele importante ale unor părți terțe ar fi încălcate;
Paragraf
încălcarea unui privilegiu sau a unei obligații legale sau profesionale;
Paragraf
compromiterea investigațiilor de securitate cu privire la angajați sau a mecanismelor de soluționare a reclamațiilor sau a planificării succesiunii angajaților și a restructurărilor întreprinderilor sau
Paragraf
compromiterea confidențialității necesare în legătură cu funcțiile de monitorizare, de control sau de reglementare aferente unei bune gestiuni sau în cadrul negocierilor viitoare sau în curs în care este implicată organizația.
Paragraf
O organizație care invocă o excepție trebuie să demonstreze necesitatea acesteia și motivele pentru restricționarea accesului, precum și să indice persoanelor în cauză un punct de contact pentru solicitări de informații suplimentare.
Paragraf
Dreptul de a obține confirmarea și perceperea unei taxe pentru acoperirea costurilor ocazionate de acordarea accesului
Paragraf
O persoană are dreptul de a obține confirmarea cum că o organizație deține sau nu date cu caracter personal care o privesc. De asemenea, o persoană are dreptul de a-i fi comunicate datele cu caracter personal care o privesc. O organizație poate percepe o taxă în acest sens, care să nu fie excesivă.
Paragraf
Perceperea unei taxe poate fi justificată, de exemplu, în cazul în care cererile de acces sunt în mod vădit excesive, în special ca urmare a caracterului lor repetitiv.
Paragraf
Accesul nu poate fi refuzat din motive legate de costuri în cazul în care persoana în cauză se oferă să plătească cheltuielile aferente.
Paragraf
Cereri de acces repetate sau abuzive
Paragraf
O organizație poate stabili limite rezonabile ale numărului de cereri de acces depuse de o anumită persoană într-o perioadă de timp dată la care va răspunde. Atunci când stabilește astfel de limite, organizația trebuie să ia în considerare factori precum frecvența actualizării informațiilor, scopul în care sunt utilizate datele și natura informațiilor.
Paragraf
Cereri de acces frauduloase
Paragraf
O organizație nu este obligată să acorde accesul în cazul în care nu primește informații suficiente care să îi permită să confirme identitatea solicitantului.
Paragraf
Termenul pentru furnizarea răspunsurilor
Paragraf
Organizațiile trebuie să răspundă la cererile de acces într-o perioadă de timp rezonabilă, într-un mod rezonabil și într-o formă ușor de înțeles pentru persoana în cauză. O organizație care furnizează cu regularitate informații persoanelor vizate poate răspunde la o cerere de acces individuală prin divulgare periodică, în cazul în care aceasta nu ar produce o întârziere excesivă.
Paragraf
Datele privind resursele umane
Paragraf
Aplicabilitatea CCD UE-SUA
Paragraf
În cazul în care o organizație din UE transferă informații cu caracter personal, colectate în contextul unui raport de muncă, despre (foștii sau actualii săi) angajați către o societate-mamă, un furnizor de servicii afiliat sau un furnizor de servicii neafiliat din Statele Unite ale Americii care participă la CCD UE-SUA, transferul beneficiază de CCD UE-SUA. În acest caz, colectarea de informații, precum și prelucrarea lor înainte de transfer intră sub incidența legislației naționale a statului membru al UE în care a avut loc colectarea și toate condițiile sau restricțiile privind transferul lor în conformitate cu legislația respectivă vor trebui respectate.
Paragraf
Principiile sunt relevante numai în caz de transfer sau de acces la evidențe identificate sau identificabile individual. Raportarea statistică bazată pe date agregate cu privire la ocuparea forței de muncă și care nu conține date cu caracter personal sau utilizarea datelor anonimizate nu prezintă riscuri pentru viața privată.
Paragraf
Aplicarea principiilor notificării și opțiunii
Paragraf
O organizație din SUA care a primit din UE informații despre angajați în temeiul CCD UE-SUA le poate comunica unor părți terțe sau le poate utiliza în alte scopuri numai în conformitate cu principiile notificării și opțiunii. De exemplu, în cazul în care o organizație intenționează să utilizeze informațiile cu caracter personal colectate în cadrul unui raport de muncă într-un scop care nu are legătură cu acest raport de muncă – cum ar fi trimiterea de comunicări cu caracter publicitar –, organizația din SUA trebuie să ofere în prealabil persoanelor afectate posibilitatea de a-și exprima opțiunea, exceptând cazurile în care acestea și-au dat deja acceptul pentru utilizarea acestor informații în astfel de scopuri. O astfel de utilizare nu trebuie să fie incompatibilă cu scopurile în care au fost colectate informațiile cu caracter personal sau cu scopurile aprobate ulterior de persoana în cauză. În plus, angajatorul nu poate utiliza opțiunile exprimate pentru a împiedica dezvoltarea carierei profesionale a angajaților săi sau pentru a aplica sancțiuni împotriva lor.
Paragraf
Trebuie remarcat că anumite condiții cu aplicabilitate generală cu privire la transferul de date din unele state membre UE pot exclude alte utilizări ale acestor informații inclusiv după transferul lor în afara UE, iar aceste condiții trebuie respectate.
Paragraf
De asemenea, angajatorii ar trebui să depună toate eforturile posibile pentru a ține seama de preferințele angajatului cu privire la protecția vieții sale private. Aceasta poate include, de exemplu, restricționarea accesului la datele cu caracter personal, anonimizarea anumitor date sau atribuirea de coduri sau pseudonime atunci când numele reale nu sunt necesare în scopurile administrative respective.
Paragraf
În măsura și pe durata necesară pentru a evita afectarea capacității organizației de a lua decizii de promovare, numire sau alte decizii similare privind raporturile de muncă, o organizație nu este obligată să realizeze notificarea și să ofere posibilitatea exprimării opțiunii.
Paragraf
Aplicarea principiului accesului
Paragraf
Principiul suplimentar privind accesul oferă indicații cu privire la motivele care pot justifica refuzarea sau limitarea accesului solicitat în contextul resurselor umane. Angajatorii din UE trebuie să se respecte reglementările locale și să se asigure că angajații din UE au acces la aceste informații în conformitate cu legile din țările lor, indiferent de locul în care sunt prelucrate și păstrate datele. CCD UE-SUA prevede că o organizație care prelucrează astfel de date în Statele Unite ale Americii trebuie să coopereze la acordarea accesului fie direct, fie prin intermediul angajatorului din UE.
Paragraf
Asigurarea respectării legii
Paragraf
În măsura în care informațiile cu caracter personal sunt utilizate numai în contextul unui raport de muncă, responsabilitatea principală pentru date față de angajat revine organizației din UE. Din acest motiv, în cazul în care un angajat european depune o plângere cu privire la o încălcare a dreptului său la protecția datelor și nu este mulțumit de rezultatul procedurii interne de reclamații, al procedurii de înaintare a plângerilor și al procedurii de recurs (sau al oricărui mecanism de soluționare a reclamațiilor aplicabil în temeiul unui contract încheiat cu un sindicat), acesta trebuie direcționat spre autoritatea națională de muncă sau pentru protecția datelor din jurisdicția în care în desfășoară activitatea angajatul respectiv. Aceasta include, de asemenea, cazurile în care responsabilitatea pentru pretinsa utilizare necorespunzătoare a informațiilor cu caracter personal îi revine organizației din SUA care a primit informațiile de la angajator și, prin urmare, implică o presupusă încălcare a principiilor. Acesta este modul cel mai eficient de soluționare a suprapunerilor care există adesea între drepturile și obligațiile stabilite, pe de o parte, de legislația muncii și de contractele de muncă la nivel local și, pe de altă parte, de legislația privind protecția datelor.
Paragraf
O organizație din SUA participantă la CCD UE-SUA care utilizează date din UE privind resursele umane transferate din UE în contextul unui raport de muncă și care dorește ca aceste transferuri să facă obiectul CCD UE-SUA trebuie, astfel, să își ia angajamentul de a coopera în cadrul investigațiilor autorităților competente din UE și de a respecta avizele acestora.
Paragraf
Aplicarea principiului responsabilității pentru transferurile ulterioare
Paragraf
Pentru necesitățile operaționale ocazionale în contextul unui raport de muncă ale organizației care participă la CCD UE-SUA în ceea ce privește datele cu caracter personal transferate în temeiul CCD UE-SUA, cum ar fi rezervarea unui bilet de avion, rezervarea unei camere de hotel sau contractarea unei asigurări, se pot transfera către operatori date cu caracter personal ale unui număr mic de angajați, fără aplicarea principiului accesului sau fără încheierea unui contract cu operatorul terț, astfel cum prevede principiul responsabilității pentru transferurile ulterioare în celelalte cazuri, cu condiția ca organizația care participă la CCD UE-SUA să fi respectat principiile notificării și opțiunii.
Paragraf
Contracte obligatorii pentru transferurile ulterioare
Paragraf
Contracte de prelucrare a datelor
Paragraf
Transferul de date cu caracter personal din UE în Statele Unite ale Americii efectuat doar în scopul prelucrării impune încheierea unui contract, independent de participarea persoanei împuternicite de operator la CCD UE-SUA.
Paragraf
Operatorii de date din UE au întotdeauna obligația de a încheia un contract atunci când are loc un transfer pentru prelucrare de date, indiferent dacă această operațiune este efectuată în UE sau în afara acesteia și indiferent dacă persoana împuternicită de operator participă sau nu la CCD UE-SUA. Scopul contractului este de a asigura că persoana împuternicită de operator:
Paragraf
acționează numai la instrucțiunile operatorului;
Paragraf
prevede măsuri tehnice și organizatorice adecvate pentru a proteja datele cu caracter personal împotriva distrugerii accidentale sau ilegale sau a pierderii accidentale, a modificării, a divulgării sau a accesului neautorizat și are cunoștință dacă transferul ulterior este permis și
Paragraf
ținând seama de natura prelucrării, oferă asistență operatorului în ceea ce privește răspunsurile oferite persoanelor care își exercită drepturile în conformitate cu principiile.
Paragraf
Deoarece organizațiile participante oferă o protecție adecvată, contractele cu aceste organizații pentru simpla prelucrare nu necesită autorizare prealabilă.
Paragraf
Transferurile în cadrul unui grup controlat de societăți sau entități
Paragraf
În cazul în care informațiile cu caracter personal sunt transferate între doi operatori în cadrul unui grup controlat de societăți sau entități, nu este întotdeauna necesar un contract în conformitate cu principiul responsabilității pentru transferurile ulterioare. Operatorii de date din cadrul unui grup controlat de societăți sau entități pot stabili astfel de transferuri pe baza altor instrumente precum regulile corporatiste obligatorii la nivelul UE sau a altor instrumente din cadrul grupului (de exemplu, programe de conformitate și control), care asigură continuitatea protecției informațiilor cu caracter personal în temeiul principiilor. În cazul unor astfel de transferuri, organizația care participă la CCD UE-SUA rămâne responsabilă pentru respectarea principiilor.
Paragraf
Transferurile între operatori
Paragraf
În cazul transferurilor între operatori, nu este obligatoriu ca operatorul care primește datele să fie o organizație care participă la CCD UE-SUA sau să dispună de un mecanism independent de recurs. Organizația care participă la CCD UE-SUA trebuie să încheie un contract cu un operator terț care primește datele care oferă același nivel de protecție oferit de CCD UE-SUA, fără a include cerința ca operatorul terț să fie o organizație care participă la CCD UE-SUA sau să dispună de un mecanism independent de recurs, cu condiția să pună la dispoziție un mecanism echivalent.
Paragraf
Soluționarea litigiilor și punerea în aplicare a deciziilor
Paragraf
Principiul recursului, punerii în aplicare și răspunderii stabilește cerințele pentru punerea în aplicare a CCD UE-SUA. Modul în care sunt îndeplinite cerințele de la litera (a) punctul (ii) al principiului este prezentat în principiul suplimentar privind verificarea. Acest principiu suplimentar vizează litera (a) punctul (i) și litera (a) punctul (iii), ambele impunând necesitatea unor mecanisme independente de recurs. Astfel de mecanisme pot lua forme diferite, dar trebuie să îndeplinească cerințele principiului recursului, punerii în aplicare și răspunderii. Organizațiile satisfac aceste cerințe în următoarele moduri: (i) participând la programele elaborate de sectorul privat cu privire la protecția vieții private care integrează principiile în normele lor și care includ mecanisme eficiente de asigurare a respectării legii de tipul celor descrise în principiul recursului, punerii în aplicare și răspunderii, (ii) conformându-se instrucțiunilor autorităților de supraveghere sau de reglementare legale care asigură gestionarea plângerilor persoanelor și soluționarea litigiilor sau (iii) luându-și angajamentul de a coopera cu APD din UE sau cu reprezentanții autorizați ai acestora.
Paragraf
Prezenta listă are valoare ilustrativă și nu este restrictivă. Sectorul privat poate elabora mecanisme suplimentare de asigurare a respectării legii, atât timp cât acestea îndeplinesc cerințele principiului recursului, punerii în aplicare și răspunderii, precum și ale principiilor suplimentare. Trebuie remarcat faptul că respectivele cerințe ale principiului recursului, punerii în aplicare și răspunderii vin în completarea cerinței conform căreia inițiativele de autoreglementare trebuie să poată fi aplicate în conformitate cu secțiunea 5 din Legea FTC (titlul 15 articolul 45 din U.S.C) care interzice practicile neloiale și frauduloase, titlul 49 articolul 41712 din U.S.C., care interzice unui transportator sau unui agent de bilete să desfășoare orice practică neloială sau frauduloasă în cadrul activității de transport aerian sau pentru vânzarea de servicii de transport aerian sau o altă lege sau reglementare care interzice astfel de practici.
Paragraf
Pentru a asigura respectarea angajamentelor asumate în temeiul CCD UE-SUA și pentru a sprijini gestionarea programului, organizațiile, precum și mecanismele independente de recurs ale acestora trebuie să furnizeze informații cu privire la CCD UE-SUA atunci când acestea sunt solicitate de către departament. În plus, organizațiile trebuie să răspundă rapid plângerilor privind respectarea principiilor, transmise prin intermediul departamentului de către APD. Răspunsul ar trebui să stabilească dacă plângerea este justificată și, în caz afirmativ, modul în care organizația va remedia problema. Departamentul va proteja confidențialitatea informațiilor pe care le primește în conformitate cu legislația SUA.
Paragraf
Mecanisme de recurs
Paragraf
Persoanele ar trebui să fie încurajate să adreseze eventualele plângeri organizației în cauză înainte de a se adresa mecanismelor independente de recurs. Organizațiile trebuie să răspundă unei persoane în termen de 45 de zile de la primirea plângerii. Independența unui mecanism de recurs este o chestiune de fapt care poate fi demonstrată, în special, prin imparțialitate, transparența componenței sale și a finanțării și un bilanț pozitiv în domeniul său de activitate. În conformitate cu principiul recursului, punerii în aplicare și răspunderii, mecanismele de recurs disponibile persoanelor trebuie să fie ușor accesibile și să nu implice costuri pentru acestea. Organismele independente de soluționare a litigiilor trebuie să examineze fiecare plângere primită de la persoane, exceptând cazurile în care acestea sunt în mod evident nefondate sau abuzive. Această dispoziție nu împiedică stabilirea unor condiții de eligibilitate de către organismul independent de soluționare a litigiilor care gestionează mecanismul de recurs, însă astfel de cerințe ar trebui să fie transparente și justificate (de exemplu, excluderea plângerilor care nu intră în domeniul de aplicare al programului sau care sunt de competența altei instanțe) și nu trebuie să aibă ca rezultat subminarea angajamentului de examinare a plângerilor legitime. În plus, mecanismele de recurs ar trebui să ofere persoanelor informații complete și ușor accesibile cu privire la modul în care funcționează procedura de soluționare a litigiilor atunci când acestea depun o plângere. Aceste informații ar trebui să includă o descriere a practicilor de protecție a vieții private ale mecanismului, în conformitate cu principiile. De asemenea, acestea ar trebui să coopereze în vederea elaborării de instrumente, precum formularele tip pentru plângeri, pentru a facilita procedura de soluționare a litigiilor.
Paragraf
Mecanismele independente de recurs trebuie să includă pe site-urile lor web publice informații cu privire la principii și serviciile pe care acestea le furnizează în temeiul CCD UE-SUA. Informațiile în cauză trebuie să includă: (1) informații despre sau un link către cerințele principiilor referitoare la mecanismele independente de recurs, (2) un hyperlink către site-ul web al departamentului destinat Cadrului privind confidențialitatea datelor, (3) o explicație privind caracterul gratuit al serviciilor de soluționare a litigiilor în temeiul CCD UE-SUA, (4) o descriere a modului în care se poate înainta o plângere legată de principii, (5) termenul în care sunt prelucrate plângerile legate principii și (6) o descriere a gamei de soluții posibile.
Paragraf
Mecanismele independente de recurs trebuie să publice un raport anual care să furnizeze statistici agregate privind serviciile lor de soluționare a litigiilor. Raportul anual trebuie să conțină: (1) numărul total de plângeri legate de principii primite în cursul anului de raportare, (2) tipurile de plângeri primite, (3) măsurile cu privire la calitatea procesului de soluționare a litigiilor, cum ar fi perioada de timp necesară pentru soluționarea plângerilor și (4) rezultatele plângerilor primite, în special numărul și tipul de măsuri reparatorii sau sancțiuni impuse.
Paragraf
Astfel cum se prevede în anexa I, o opțiune de arbitraj este pusă la dispoziția unei persoane pentru a se stabili, pentru plângerile reziduale, dacă o organizație care participă la CCD UE-SUA și-a încălcat obligațiile care îi revin în temeiul principiilor cu privire la persoana în cauză și dacă orice astfel de încălcare rămâne neremediată integral sau parțial. Această opțiune este disponibilă numai în aceste scopuri. Această opțiune nu este disponibilă, de exemplu, în ceea ce privește exceptările de la principii sau o afirmație cu privire la caracterul adecvat al CCD UE-SUA. În cadrul acestei opțiuni de arbitraj, comisia de arbitraj pentru Cadrul UE-SUA privind confidențialitatea datelor (formată din unul sau din trei arbitri, astfel cum s-a convenit de către părți) are autoritatea de a impune măsuri nemonetare, echitabile și personalizate (precum accesul la datele persoanei în cauză și rectificarea, ștergerea sau returnarea acestora) necesare pentru a remedia încălcarea principiilor numai cu privire la persoana în cauză. Persoanele și organizațiile care participă la CCD UE-SUA vor putea să inițieze o procedură de control jurisdicțional și să solicite punerea în aplicare a hotărârilor arbitrale în temeiul legislației SUA, în conformitate cu Legea federală privind arbitrajul.
Paragraf
Punctul 5 secțiunea Prezentare generală din principii.
Paragraf
Măsuri reparatorii și sancțiuni
Paragraf
Rezultatul oricăror măsuri reparatorii oferite de organismul independent de soluționare a litigiilor ar trebui să fie că efectele nerespectării sunt anulate sau corectate de organizație, în măsura în care acest lucru este fezabil, și că prelucrarea viitoare de către organizație se va efectua în conformitate cu principiile și, după caz, că prelucrarea datelor cu caracter personal ale persoanei care a depus plângerea va înceta. Sancțiunile trebuie să fie suficient de severe pentru a garanta respectarea principiilor de către organizație. O serie de sancțiuni cu grade diferite de severitate va permite organismelor de soluționare a litigiilor să răspundă în mod corespunzător diferitelor niveluri de nerespectare a principiilor. Sancțiunile ar trebui să includă atât publicarea constatărilor de nerespectare, cât și obligația de a șterge datele în anumite circumstanțe. Alte sancțiuni pot include suspendarea sau îndepărtarea unei mărci de conformitate, despăgubirea persoanelor pentru prejudiciile suferite ca urmare a nerespectării principiilor, precum și ordine cu caracter reparatoriu. Organismele independente de soluționare a litigiilor și de autoreglementare din sectorul privat trebuie să semnaleze organismului guvernamental competent sau instanțelor, după caz, și departamentului nerespectarea de către organizațiile care participă la CCD UE-SUA a deciziilor acestora.
Paragraf
Organismele independente de soluționare a litigiilor dispun de o marjă de apreciere cu privire la circumstanțele în care utilizează aceste sancțiuni. Caracterul sensibil al datelor în cauză este un element care trebuie luat în considerare pentru a stabili dacă ar trebui să se impună ștergerea datelor, precum și dacă o organizație a colectat, a utilizat sau a divulgat informații cu încălcarea flagrantă a principiilor.
Paragraf
Acțiunile FTC
Paragraf
FTC s-a angajat să acorde prioritate examinării sesizărilor referitoare la pretinsa nerespectare a principiilor, prezentate de: (i) organizații de autoreglementare în domeniul protecției vieții private și de alte organisme independente de soluționare a litigiilor, (ii) state membre ale UE și (iii) de departament, pentru a stabili dacă a fost încălcată secțiunea 5 din Legea FTC, care interzice actele sau practicile neloiale sau frauduloase în comerț. În cazul în care stabilește că există un temei pentru a considera că secțiunea 5 a fost încălcată, FTC poate soluționa această problemă obținând un ordin administrativ de încetare care să interzică practicile contestate sau depunând o plângere la o instanță districtuală federală, care, în cazul în care plângerea este soluționată favorabil, poate emite un ordin judecătoresc cu aceleași efecte. Această situație vizează declarațiile false de adeziune la principii sau de participare la CCD UE-SUA emise de către organizații care fie nu se mai află pe lista Cadrului privind confidențialitatea datelor, fie nu au prezentat niciodată o autocertificare departamentului. FTC poate obține impunerea unor sancțiuni civile pentru încălcarea unui ordin administrativ de încetare și poate urmări contravenientul pentru sfidarea curții în materie de drept civil sau penal în cazul încălcării ordinului unei instanțe federale. FTC informează departamentul cu privire la orice acțiune de acest tip întreprinsă. Departamentul încurajează alte organisme guvernamentale să îl înștiințeze cu privire la luarea unei decizii definitive în cazul oricăror astfel de sesizări sau a altor decizii care vizează aderarea la principii.
Paragraf
Încălcarea sistematică a principiilor
Paragraf
În cazul în care o organizație încalcă sistematic principiile, aceasta nu mai are dreptul să beneficieze de CCD UE-SUA. Organizațiile care au încălcat în mod sistematic principiile vor fi eliminate de pe lista Cadrului privind confidențialitatea datelor de către departament și trebuie să returneze sau să șteargă informațiile cu caracter personal primite în temeiul CCD UE-SUA.
Paragraf
Principiile sunt încălcate sistematic atunci când o organizație care a prezentat departamentului o autocertificare refuză să se conformeze unei decizii definitive luate de orice organism de autoreglementare în domeniul protecției vieții private, un organism independent de soluționare a litigiilor sau un organism guvernamental sau, atunci când un asemenea organism, inclusiv departamentul, constată că aceasta încalcă atât de frecvent principiile încât declarația sa de respectare a acestora nu mai este credibilă. În cazurile în care o astfel de decizie este luată de un alt organism decât departamentul, organizația trebuie să notifice imediat departamentul în acest sens. În caz contrar, aceasta este pasibilă de sancțiuni în temeiul Legii privind declarațiile false (titlul 18 articolul 1001 din U.S.C). Retragerea unei organizații dintr-un program de autoreglementare în domeniul protecției vieții private elaborat de sectorul privat sau dintr-un mecanism independent de soluționare a litigiilor nu o exonerează de obligația de a respecta principiile și ar putea constitui o încălcare sistematică a acestora.
Paragraf
Departamentul va elimina o organizație de pe lista Cadrului privind confidențialitatea datelor pentru o încălcare sistematică a principiilor, inclusiv ca răspuns la orice notificare pe care o primește cu privire la o astfel de nerespectare din partea organizației, a unui organism de autoreglementare în domeniul protecției vieții private sau a unui alt organism independent de soluționare a litigiilor sau a unui organism guvernamental, însă numai după ce a acordat organizației un preaviz de 30 de zile și posibilitatea de a răspunde. În consecință, lista Cadrului privind confidențialitatea datelor gestionată de departament va preciza care organizații beneficiază de CCD UE-SUA și care organizații nu mai beneficiază de acesta.
Paragraf
Departamentul va indica în notificare perioada de timp, care va fi în mod necesar mai mică de 30 de zile, în care organizația trebuie să răspundă la notificare.
Paragraf
O organizație care solicită să fie supusă autorității unui organism de autoreglementare pentru a putea beneficia din nou de CCD UE-SUA trebuie să furnizeze acestui organism informații complete cu privire la participarea sa anterioară la CCD UE-SUA.
Paragraf
Opțiune – Când poate fi exercitat dreptul de refuz
Paragraf
În general, obiectivul principiului opțiunii este de a garanta că informațiile cu caracter personal sunt utilizate și divulgate în conformitate cu așteptările și opțiunile persoanelor în cauză. În consecință, atunci când informații cu caracter personal sunt utilizate în cadrul unei acțiuni de marketing direct, o persoană ar trebui să poată să își exercite opțiunea de a refuza în orice moment o astfel de utilizare, în limitele rezonabile definite de organizație, cum ar fi timpul necesar pentru a permite organizației punerea în aplicare a refuzului. De asemenea, organizația poate solicita informații suficiente pentru a confirma identitatea persoanei care și-a exprimat refuzul. În Statele Unite ale Americii, persoanele își pot exercita această opțiune prin intermediul unui program central de refuz. În orice caz, exercitarea acestei opțiuni ar trebui să se realizeze în baza unui mecanism ușor accesibil și puțin costisitor.
Paragraf
În mod similar, o organizație poate utiliza informații în anumite scopuri de marketing direct atunci când condițiile nu permit exprimarea opțiunii de refuz a persoanelor în cauză înainte de utilizarea informațiilor, cu condiția ca organizația să ofere ulterior cu promptitudine (și, la cerere, în orice moment) posibilitatea persoanelor în cauză de a refuza (fără ca aceasta să implice costuri pentru persoana în cauză) să primească orice alte comunicări directe cu caracter publicitar și ca aceasta să se conformeze dorințelor acestor persoane.
Paragraf
Informații cu privire la călătorii
Paragraf
Informațiile cu privire la rezervările pasagerilor curselor aeriene și alte informații cu privire la călătorii, cum ar fi cele privind clienții frecvenți sau rezervările la hotel, precum și cererile speciale, de exemplu, mese care sunt în conformitate cu anumite principii religioase sau asistență fizică, pot fi comunicate organizațiilor situate în afara UE în diferite circumstanțe. În temeiul RGPD, datele cu caracter personal pot fi transferate, în absența unei decizii privind caracterul adecvat al nivelului de protecție, către o țară terță dacă sunt prevăzute garanții adecvate în materie de protecție a datelor în temeiul articolului 46 din RGPD sau, în situații specifice, dacă este îndeplinită una dintre condițiile prevăzute la articolul 49 din RGPD (de exemplu, în cazul în care persoana vizată și-a exprimat în mod explicit acordul cu privire la transfer). Organizațiile din SUA care subscriu la CCD UE-SUA oferă o protecție adecvată a datelor cu caracter personal și, prin urmare, pot primi transferuri de date din UE în temeiul articolului 45 din RGPD, fără a fi nevoite să instituie un instrument de transfer în temeiul articolului 46 din RGPD sau să îndeplinească condițiile prevăzute la articolul 49 din RGPD. Întrucât CCD UE-SUA cuprinde reguli specifice cu privire la informațiile sensibile, acest tip de informații (care pot fi colectate, de exemplu, în legătură cu necesitatea clientului de a beneficia de asistență fizică) poate fi inclus în transferurile către organizații care participă la CCD UE-SUA. În toate cazurile, însă, organizația care transferă informațiile trebuie să respecte legislația statului membru al UE în care își desfășoară activitatea, care poate impune, printre altele, condiții speciale pentru gestionarea datelor sensibile.
Paragraf
Produse farmaceutice și medicale
Paragraf
Aplicarea legislației UE/a statelor membre sau a principiilor
Paragraf
Legislația UE/a statelor membre se aplică în cazul colectării de date cu caracter personal și al oricărei prelucrări care are loc înainte de transferul către Statele Unite ale Americii. Principiile se aplică datelor odată ce acestea au fost transferate către Statele Unite ale Americii. Datele utilizate pentru cercetarea farmaceutică și în alte scopuri ar trebui anonimizate, după caz.
Paragraf
Cercetarea științifică viitoare
Paragraf
Datele cu caracter personal elaborate în cadrul studiilor medicale sau farmaceutice joacă adesea un rol important în cercetarea științifică viitoare. Atunci când datele cu caracter personal colectate pentru un studiu de cercetare sunt transferate unei organizații din SUA care participă la CCD UE-SUA, organizația poate să utilizeze datele pentru o nouă activitate de cercetare științifică, în cazul în care au fost prevăzute de la început o notificare și o opțiune corespunzătoare. Notificarea trebuie să ofere informații cu privire la orice utilizare specifică viitoare a datelor, cum ar fi monitorizarea periodică, studiile asociate sau comercializarea.
Paragraf
Este de la sine înțeles că nu pot fi precizate toate utilizările viitoare ale datelor, întrucât o nouă examinare a datelor inițiale, noi descoperiri și progrese medicale, precum și evoluția în domeniul sănătății publice și al reglementărilor ar putea determina noi utilizări ale datelor în scopuri de cercetare. Prin urmare, notificarea ar trebui să includă, după caz, o mențiune că datele cu caracter personal pot fi utilizate pentru activități medicale și farmaceutice de cercetare viitoare neanticipate. În cazul în care această utilizare a datelor nu este conformă cu scopurile de cercetare generale în care au fost colectate inițial datele sau pentru care persoana în cauză și-a exprimat acordul, trebuie obținut un nou acord al persoanei vizate.
Paragraf
Retragerea dintr-un studiu clinic
Paragraf
Participanții pot decide sau pot fi invitați să se retragă dintr-un studiu clinic în orice moment. Cu toate acestea, datele cu caracter personal colectate înaintea retragerii pot fi prelucrate în continuare împreună cu celelalte date colectate în cadrul studiului clinic, cu condiția ca acest fapt să fi fost comunicat participantului în notificare în momentul în care și-a dat acordul de participare.
Paragraf
Transferurile în scopuri de reglementare și de supraveghere
Paragraf
Societățile farmaceutice și societățile producătoare de dispozitive medicale au dreptul de a transmite date cu caracter personal extrase din studiile clinice efectuate în UE către autoritățile din Statele Unite ale Americii în scopuri de reglementare și de supraveghere. Este permisă realizarea unor transferuri similare și altor părți decât autoritățile de reglementare, cum ar fi întreprinderile și alți cercetători, în conformitate cu principiile notificării și opțiunii.
Paragraf
Studii oarbe
Paragraf
Pentru a asigura obiectivitatea în cadrul a numeroase studii clinice, accesul la informațiile privind tratamentul de care beneficiază fiecare participant le este interzis participanților și, deseori, chiar și cercetătorilor. Accesul la aceste informații ar periclita validitatea studiului și a rezultatelor. Participanții la asemenea studii clinice (denumite studii oarbe) nu vor avea acces la datele privind tratamentul lor pe parcursul studiului în cazul în care această restricție le-a fost explicată la începutul studiului și dacă divulgarea acestor informații ar periclita integritatea eforturilor de cercetare.
Paragraf
Acordul de a participa la studiu în aceste condiții presupune renunțarea în mod rezonabil la dreptul de acces. La încheierea studiului și după analizarea rezultatelor, participanții ar trebui să aibă acces la datele lor, dacă doresc acest lucru. Aceștia ar trebui să ceară datele în primul rând medicului sau altui furnizor de asistență medicală de la care au primit tratamentul în cadrul studiului clinic sau, în al doilea rând, organizației care a sponsorizat programul.
Paragraf
Controlul securității și al eficacității produsului
Paragraf
O societate farmaceutică sau producătoare de dispozitive medicale nu trebuie să aplice principiul notificării, al opțiunii, al responsabilității pentru transferurile ulterioare și al accesului în activitățile sale de control al securității și al eficacității produsului, inclusiv în cadrul raportării incidentelor și al urmăririi pacienților/subiecților care folosesc anumite medicamente sau aparate medicale, în măsura în care respectarea acestor principii contravine cerințelor de reglementare. Acest lucru este valabil în ceea ce privește, de exemplu, atât rapoartele prezentate de furnizorii de servicii medicale societăților farmaceutice și societăților producătoare de dispozitive medicale, cât și cele prezentate de acestea agențiilor guvernamentale precum Agenția pentru Alimentație și Medicamente (Food and Drug Administration).
Paragraf
Date codificate
Paragraf
Datele provenite din cercetare sunt codificate în mod unic, de regulă, la sursă de către cercetătorul principal pentru a nu fi dezvăluită identitatea persoanelor vizate. Societățile farmaceutice care sponsorizează aceste cercetări nu primesc codul de acces. Codul unic de acces este deținut numai de către cercetător, astfel încât acesta să poată identifica persoana în cauză în circumstanțe speciale (de exemplu, în cazul în care este necesară monitorizarea medicală). Un transfer din UE către Statele Unite ale Americii de date codificate în acest mod, care sunt date cu caracter personal din UE în temeiul legislației UE, ar fi reglementat de principii.
Paragraf
Informații din registre publice și informații accesibile publicului
Paragraf
O organizație trebuie să aplice principiul securității, al integrității datelor și al limitării scopului, precum și principiul recursului, punerii în aplicare și răspunderii față de datele cu caracter personal obținute din surse aflate la dispoziția publicului. Aceste principii se aplică, de asemenea, datelor cu caracter personal colectate din registrele publice (și anume registrele păstrate de agenții sau entități guvernamentale la orice nivel și care pot fi consultate de publicul larg).
Paragraf
Nu este necesar să se aplice principiul notificării, al opțiunii sau al responsabilității pentru transferurile ulterioare informațiilor din registrele publice atât timp cât acestea nu sunt asociate cu informații care nu au caracter public și sunt respectate toate condițiile de consultare stabilite în jurisdicția relevantă. De asemenea, în general, nu este necesară aplicarea principiului notificării, al opțiunii sau al responsabilității pentru transferurile ulterioare în cazul informațiilor accesibile publicului decât în cazul în care entitatea europeană care efectuează transferul indică faptul că aceste informații fac obiectul unor restricții care impun aplicarea respectivelor principii de către organizație pentru utilizările preconizate. Organizațiile nu au nicio răspundere cu privire la modul în care sunt utilizate astfel de informații de către cei care le obțin din materiale publicate.
Paragraf
În cazul în care se constată că o organizație a făcut publice în mod intenționat informații cu caracter personal încălcând principiile astfel încât ea însăși sau alte părți terțe să poată beneficia de aceste excepții, aceasta va înceta să mai fie eligibilă pentru a beneficia de CCD UE-SUA.
Paragraf
Nu este necesar să se aplice principiul accesului în cazul informațiilor extrase din registrele publice atât timp cât acestea nu sunt asociate cu alte date cu caracter personal (cu excepția unor volume reduse de informații utilizate pentru indexarea sau organizarea registrelor publice); cu toate acestea, trebuie respectate toate condițiile de consultare stabilite în jurisdicția relevantă. În schimb, atunci când informațiile din registre publice sunt asociate cu alte informații care nu au caracter public (altele decât cele menționate mai sus), o organizație trebuie să permită accesul la toate aceste informații, în cazul în care acestea nu fac obiectul altor derogări permise.
Paragraf
La fel ca în cazul informațiilor extrase din registrele publice, nu este necesar să se acorde accesul la informații care sunt deja accesibile publicului, atât timp cât acestea nu sunt asociate cu alte date care nu sunt au caracter public. Organizațiile specializate în vânzarea de informații accesibile publicului pot solicita taxa practicată în mod obișnuit de organizație ca răspuns la cererile de acces. De asemenea, persoanele pot obține accesul la informațiile care le privesc adresându-se direct primei organizații care a compilat datele.
Paragraf
Cererile de acces formulate de autorități publice
Paragraf
Pentru a asigura transparența în ceea ce privește solicitările legale formulate de autorități publice pentru a avea acces la informații cu caracter personal, organizațiile care participă la CCD UE-SUA pot emite voluntar rapoarte periodice privind transparența cu privire la numărul de cereri de informații cu caracter personal pe care le primesc, formulate de autorități publice pentru rațiuni de securitate națională sau de asigurare a respectării legii, în măsura în care divulgările sunt admisibile în conformitate cu legislația aplicabilă.
Paragraf
Informațiile furnizate de organizațiile care participă la CCD UE-SUA în aceste rapoarte, împreună cu informațiile comunicate de către comunitatea serviciilor de informații, alături de alte informații, pot fi utilizate ca fundament pentru evaluarea comună realizată periodic cu privire la funcționarea CCD UE-SUA în conformitate cu principiile.
Paragraf
Absența notificării în conformitate cu litera (a) punctul (xii) din principiul notificării nu împiedică, nici nu compromite capacitatea unei organizații de a răspunde la orice solicitare legală.
Litera a
date cu caracter personal și informații cu caracter personal înseamnă informațiile referitoare la o persoană identificată sau identificabilă care intră în domeniul de aplicare al RGPD, primite din UE de o organizație din Statele Unite ale Americii și înregistrate sub orice formă;
Litera b
prelucrarea datelor cu caracter personal înseamnă orice operațiune sau set de operațiuni care se efectuează asupra datelor cu caracter personal, cu sau fără utilizarea de mijloace automatizate, precum colectarea, înregistrarea, organizarea, stocarea, adaptarea sau modificarea, extragerea, consultarea, utilizarea, divulgarea sau diseminarea, ștergerea sau distrugerea;
Litera c
operator înseamnă o persoană sau o organizație care, singur sau împreună cu alte persoane, stabilește scopurile și mijloacele de prelucrare a datelor cu caracter personal.
Litera a
O organizație trebuie să informeze persoanele cu privire la:
Litera i
participarea sa la CCD UE-SUA și să comunice un link sau adresa URL pentru lista Cadrului privind confidențialitatea datelor,
Litera ii
tipurile de date cu caracter personal colectate și, dacă este cazul, entitățile din SUA sau filialele din SUA ale organizației care aderă, de asemenea, la principii,
Litera iii
angajamentul său de a supune principiilor toate datele cu caracter personal primite din UE în baza CCD UE-SUA,
Litera iv
scopurile pentru care colectează și utilizează informațiile cu caracter personal despre acestea,
Litera v
modul în care pot contacta organizația pentru orice solicitări de informații sau plângeri, inclusiv cu privire la orice unitate relevantă din UE care poate răspunde la astfel de solicitări de informații sau plângeri,
Litera vi
tipul sau identitatea părților terțe cărora le comunică informații cu caracter personal și scopurile pentru care face acest lucru,
Litera vii
dreptul persoanelor de a avea acces la datele lor cu caracter personal,
Litera viii
opțiunile și mijloacele pe care organizația le oferă persoanelor pentru limitarea utilizării și a divulgării datelor lor cu caracter personal,
Litera ix
organismul independent de soluționare a litigiilor desemnat pentru a gestiona plângerile și pentru a oferi persoanei respective căi de atac adecvate în mod gratuit, precum și dacă acesta este reprezentat de: (1) comitetul special constituit de APD, (2) un organism de soluționare alternativă a litigiilor cu sediul în UE sau (3) un organism de soluționare alternativă a litigiilor cu sediul în Statele Unite ale Americii,
Litera x
faptul că face obiectul competențelor de investigare și de asigurare a respectării legii ale FTC, ale DoT sau ale oricărui alt organism statutar autorizat din SUA,
Litera xi
posibilitatea, în anumite condiții, ca o persoană să recurgă la procedura de arbitraj obligatoriu,
Litera xii
cerința de a divulga informații cu caracter personal ca răspuns la solicitări legale formulate de către autorități publice, inclusiv pentru respectarea cerințelor privind securitatea națională sau aplicarea legii, și
Litera xiii
răspunderea sa în cazul transferurilor ulterioare către părți terțe.
Litera b
Această notificare trebuie formulată într-un limbaj clar și lizibil și trebuie comunicată persoanelor în cauză atunci când acestora li se solicită pentru prima dată să furnizeze informațiile cu caracter personal organizației sau cât mai curând posibil după aceasta, dar, în orice caz, înainte ca informațiile să fie utilizate de organizație într-un scop diferit de cel în care au fost colectate inițial sau prelucrate de organizația care a efectuat transferul sau înainte ca ele să fie divulgate pentru prima dată unei părți terțe.
Litera i
participarea sa la CCD UE-SUA și să comunice un link sau adresa URL pentru lista Cadrului privind confidențialitatea datelor,
Litera ii
tipurile de date cu caracter personal colectate și, dacă este cazul, entitățile din SUA sau filialele din SUA ale organizației care aderă, de asemenea, la principii,
Litera iii
angajamentul său de a supune principiilor toate datele cu caracter personal primite din UE în baza CCD UE-SUA,
Litera iv
scopurile pentru care colectează și utilizează informațiile cu caracter personal despre acestea,
Litera v
modul în care pot contacta organizația pentru orice solicitări de informații sau plângeri, inclusiv cu privire la orice unitate relevantă din UE care poate răspunde la astfel de solicitări de informații sau plângeri,
Litera vi
tipul sau identitatea părților terțe cărora le comunică informații cu caracter personal și scopurile pentru care face acest lucru,
Litera vii
dreptul persoanelor de a avea acces la datele lor cu caracter personal,
Litera viii
opțiunile și mijloacele pe care organizația le oferă persoanelor pentru limitarea utilizării și a divulgării datelor lor cu caracter personal,
Litera ix
organismul independent de soluționare a litigiilor desemnat pentru a gestiona plângerile și pentru a oferi persoanei respective căi de atac adecvate în mod gratuit, precum și dacă acesta este reprezentat de: (1) comitetul special constituit de APD, (2) un organism de soluționare alternativă a litigiilor cu sediul în UE sau (3) un organism de soluționare alternativă a litigiilor cu sediul în Statele Unite ale Americii,
Litera x
faptul că face obiectul competențelor de investigare și de asigurare a respectării legii ale FTC, ale DoT sau ale oricărui alt organism statutar autorizat din SUA,
Litera xi
posibilitatea, în anumite condiții, ca o persoană să recurgă la procedura de arbitraj obligatoriu,
Litera xii
cerința de a divulga informații cu caracter personal ca răspuns la solicitări legale formulate de către autorități publice, inclusiv pentru respectarea cerințelor privind securitatea națională sau aplicarea legii, și
Litera xiii
răspunderea sa în cazul transferurilor ulterioare către părți terțe.
Litera a
O organizație trebuie să ofere persoanelor în cauză posibilitatea de a alege (și anume de a refuza) ca informațiile lor cu caracter personal (i) să fie divulgate unui părți terțe sau (ii) să fie utilizate într-un scop care diferă în mod semnificativ de scopul (scopurile) în care au fost colectate inițial sau scopul (scopurile) aprobat(e) ulterior de persoanele în cauză. Persoanele în cauză trebuie să dispună de mecanisme clare, vizibile și ușor accesibile pentru a-și exercita opțiunea.
Litera b
Prin derogare de la punctul anterior, nu este necesar să se prevadă opțiuni atunci când informațiile sunt divulgate către o parte terță care acționează ca agent pentru a îndeplini o sarcină (sarcini) în numele și pe baza instrucțiunilor organizației. Cu toate acestea, o organizație trebuie să încheie întotdeauna un contract cu agentul respectiv.
Litera c
În ceea ce privește informațiile sensibile (și anume informațiile cu caracter personal privind dosarul medical sau starea de sănătate a unei persoane, originea rasială sau etnică, opiniile politice, credințele religioase sau convingerile filosofice, apartenența sindicală sau viața sexuală a persoanei respective), organizațiile trebuie să obțină consimțământul explicit (și anume acordul) persoanelor dacă astfel de informații urmează să fie (i) divulgate unei părți terțe sau (ii) utilizate în alte scopuri decât cele în care au fost colectate inițial acestea sau cele aprobate ulterior de către persoanele respective prin exprimarea acordului. În plus, o organizație ar trebui să considere drept informații sensibile orice informații cu caracter personal primite de la o parte terță în cazul în care partea terță respectivă indică faptul că aceste informații sunt sensibile și le tratează în consecință.
Litera a
Pentru a transfera informații cu caracter personal către o parte terță care acționează în calitate de operator, organizațiile trebuie să respecte principiile notificării și opțiunii. De asemenea, organizațiile trebuie să încheie un contract cu operatorul terț, care să prevadă că astfel de date pot fi prelucrate numai în scopuri limitate și specificate în conformitate cu consimțământul acordat de către persoana în cauză și că destinatarul va asigura același nivel de protecție precum principiile, precum și că va transmite o notificare organizației în cazul în care ajunge la concluzia că nu mai poate îndeplini această obligație. Contractul trebuie să prevadă că, în cazul în care se ajunge la o astfel de concluzie, prelucrarea de către partea terță respectivă încetează sau aceasta ia alte măsuri rezonabile și adecvate pentru a remedia situația.
Litera b
Pentru a transfera date cu caracter personal către o parte terță care acționează ca agent, organizațiile trebuie: (i) să transfere aceste date numai în scopuri limitate și specificate, (ii) să confirme faptul că agentul este obligat să asigure cel puțin același nivel de protecție a vieții private precum cel impus în baza principiilor, (iii) să ia măsuri rezonabile și adecvate pentru a se asigura că agentul prelucrează efectiv informațiile cu caracter personal transferate într-un mod compatibil cu obligațiile care îi revin organizației în temeiul principiilor, (iv) să prevadă că agentul trebuie să transmită o notificare organizației în cazul în care ajunge la concluzia că nu își mai poate îndeplini obligația de a furniza același nivel de protecție precum cel impus în baza principiilor, (v) în urma notificării, inclusiv în conformitate cu subpunctul (iv), să ia măsuri rezonabile și adecvate pentru a opri și a remedia prelucrarea neautorizată și (vi) să furnizeze departamentului, la cerere, un rezumat sau o copie reprezentativă a dispozițiilor privind confidențialitatea incluse în contractul cu agentul respectiv.
Litera a
Organizațiile care creează, gestionează, utilizează sau diseminează informații cu caracter personal trebuie să ia măsuri rezonabile și adecvate pentru a preveni pierderea, utilizarea abuzivă, accesul neautorizat, divulgarea, modificarea și distrugerea acestor informații, ținând seama în mod corespunzător de riscurile pe care le presupune prelucrarea și natura datelor cu caracter personal în cauză.
Litera a
Ținând seama de aceste principii, informațiile cu caracter personal trebuie să se limiteze la informații care sunt relevante pentru scopul prelucrării. O organizație nu poate prelucra informații cu caracter personal într-un mod care este incompatibil cu scopurile în care au fost colectate acestea sau cu scopurile aprobate ulterior de persoana în cauză. În măsura în care acest lucru este necesar în scopurile respective, o organizație trebuie să ia măsuri rezonabile pentru a asigura fiabilitatea datelor cu caracter personal în raport cu utilizarea preconizată, precum și acuratețea, exhaustivitatea și actualitatea acestora. O organizație trebuie să adere la principii atât timp cât aceasta păstrează informațiile respective.
Litera b
Informațiile pot fi păstrate într-o formă care identifică sau permite identificarea persoanei numai în măsura în care servește la atingerea obiectivului de prelucrare în sensul punctului 5 litera (a). Această obligație nu împiedică organizațiile să prelucreze informații cu caracter personal pe perioade mai lungi și în măsura în care o astfel de prelucrare servește în mod rezonabil la atingerea unor scopuri legate de arhivarea în interes public, jurnalism, literatură și artă, cercetarea științifică și istorică și analiza statistică. În aceste cazuri, o astfel de prelucrare face obiectul celorlalte principii și dispoziții ale CCD UE-SUA. Organizațiile ar trebui să ia măsuri rezonabile și adecvate în ceea ce privește respectarea acestei dispoziții.
Litera a
Persoanele trebuie să aibă acces la informațiile cu caracter personal pe care o organizație le deține în legătură cu ele și să le poată corecta, modifica sau șterge atunci când sunt inexacte sau au fost prelucrate cu încălcarea principiilor, cu excepția cazurilor în care dificultatea sau costurile ocazionate de acordarea dreptului de acces ar fi disproporționate în raport cu riscurile pe care le creează pentru viața privată a persoanei în cauză sau a cazurilor în care ar fi încălcate drepturile altor persoane.
Litera a
O protecție efectivă a vieții private trebuie să includă mecanisme solide care să permită asigurarea respectării principiilor, modalități de recurs pentru persoanele afectate de nerespectarea principiilor și consecințe pentru organizații atunci când acestea nu respectă principiile. Aceste mecanisme trebuie să includă cel puțin:
Litera i
mecanisme independente de recurs ușor accesibile, care să permită investigarea și soluționarea în mod rapid a litigiilor și a plângerilor oricărei persoane, fără ca aceasta să implice costuri pentru persoana în cauză și în conformitate cu principiile, precum și acordarea de despăgubiri în cazurile prevăzute de legislația aplicabilă sau de inițiativele din sectorul privat;
Litera ii
proceduri de urmărire pentru verificarea veridicității afirmațiilor și a declarațiilor organizațiilor cu privire la practicile lor de protecție a vieții private și pentru verificarea punerii în aplicare a acestor practici astfel cum au fost prezentate și, în special, cu privire la cazurile de nerespectare și
Litera iii
obligații de remediere a problemelor care rezultă în urma nerespectării principiilor de către organizațiile care își fac publică adeziunea la acestea și consecințele pentru aceste organizații. Sancțiunile trebuie să fie suficient de severe pentru a garanta respectarea principiilor de către organizații.
Litera b
Organizațiile și mecanismele independente de recurs selectate vor răspunde cu promptitudine la solicitările de informații și cererile formulate de departament referitoare la CCD UE-SUA. Toate organizațiile trebuie să răspundă rapid plângerilor referitoare la respectarea principiilor transmise de autoritățile statelor membre ale UE prin intermediul departamentului. Organizațiile care au ales să coopereze cu APD, inclusiv organizațiile care prelucrează date privind resursele umane, trebuie să răspundă în mod direct acestor autorități în ceea ce privește investigarea și soluționarea plângerilor.
Litera c
Organizațiile sunt obligate să supună plângerile procedurii de arbitraj și să respecte condițiile prevăzute în anexa I, cu condiția ca persoana în cauză să fi recurs la procedura de arbitraj obligatoriu prin notificarea organizației în cauză, în conformitate cu procedurile și în condițiile prevăzute în anexa I.
Litera d
În contextul unui transfer ulterior, o organizație care participă la CCD este responsabilă pentru prelucrarea informațiilor cu caracter personal pe care le primește în temeiul CCD UE-SUA și pe care le transferă ulterior către o parte terță care acționează în numele său în calitate de agent. Organizația participantă la CCD rămâne răspunzătoare, în conformitate cu principiile, în cazul în care agentul prelucrează astfel de informații cu caracter personal într-un mod incompatibil cu principiile, cu excepția cazului în care organizația dovedește că nu este responsabilă pentru fapta care a provocat prejudiciul.
Litera e
În cazul în care o organizație face obiectul unei ordin judecătoresc emis în urma unei neconformități sau al unui ordin emis de un organism statutar din SUA (de exemplu, de FTC sau DoT) enumerat în principii sau într-o viitoare anexă la principii emis în urma unei neconformității, organizația face publică toate secțiunile relevante cu privire la CCD UE-SUA din orice raport de conformitate sau de evaluare transmis instanței sau organismului statutar din SUA în măsura permisă de cerințele de confidențialitate. Departamentul a instituit un punct de contact specific pentru APD pentru orice încălcări ale conformității de către organizațiile care participă la CCD. FTC și DoT vor acorda prioritate sesizărilor privind nerespectarea principiilor primite de la departament și autoritățile statelor membre ale UE și va face schimb de informații cu privire la sesizări cu autoritățile statului de trimitere în timp util, sub rezerva restricțiilor de confidențialitate existente.
Litera i
mecanisme independente de recurs ușor accesibile, care să permită investigarea și soluționarea în mod rapid a litigiilor și a plângerilor oricărei persoane, fără ca aceasta să implice costuri pentru persoana în cauză și în conformitate cu principiile, precum și acordarea de despăgubiri în cazurile prevăzute de legislația aplicabilă sau de inițiativele din sectorul privat;
Litera ii
proceduri de urmărire pentru verificarea veridicității afirmațiilor și a declarațiilor organizațiilor cu privire la practicile lor de protecție a vieții private și pentru verificarea punerii în aplicare a acestor practici astfel cum au fost prezentate și, în special, cu privire la cazurile de nerespectare și
Litera iii
obligații de remediere a problemelor care rezultă în urma nerespectării principiilor de către organizațiile care își fac publică adeziunea la acestea și consecințele pentru aceste organizații. Sancțiunile trebuie să fie suficient de severe pentru a garanta respectarea principiilor de către organizații.
Litera a
O organizație nu este obligată să obțină consimțământul explicit (și anume acordul) cu privire la datele sensibile atunci când prelucrarea:
Litera i
este în interesul vital al persoanei vizate sau al unei alte persoane;
Litera ii
este necesară pentru stabilirea unui drept sau a unei apărări în instanță;
Litera iii
este necesară în vederea acordării îngrijirii medicale sau a stabilirii unui diagnostic;
Litera iv
este efectuată în cadrul activităților lor legitime de către o fundație, o asociație sau orice alt organism fără scop lucrativ și cu specific politic, filozofic, religios sau sindical, cu condiția ca prelucrarea să se refere numai la membrii organismului respectiv sau la persoane cu care acesta are contacte permanente în legătură cu scopurile sale și ca datele să nu fie divulgate unei părți terțe fără consimțământul persoanelor vizate;
Litera v
este necesară pentru respectarea obligațiilor organizației în domeniul dreptului muncii sau
Litera vi
are legătură cu date care sunt făcute publice în mod clar de către persoana în cauză.
Litera i
este în interesul vital al persoanei vizate sau al unei alte persoane;
Litera ii
este necesară pentru stabilirea unui drept sau a unei apărări în instanță;
Litera iii
este necesară în vederea acordării îngrijirii medicale sau a stabilirii unui diagnostic;
Litera iv
este efectuată în cadrul activităților lor legitime de către o fundație, o asociație sau orice alt organism fără scop lucrativ și cu specific politic, filozofic, religios sau sindical, cu condiția ca prelucrarea să se refere numai la membrii organismului respectiv sau la persoane cu care acesta are contacte permanente în legătură cu scopurile sale și ca datele să nu fie divulgate unei părți terțe fără consimțământul persoanelor vizate;
Litera v
este necesară pentru respectarea obligațiilor organizației în domeniul dreptului muncii sau
Litera vi
are legătură cu date care sunt făcute publice în mod clar de către persoana în cauză.
Litera a
Ținând seama de garanțiile pe care le oferă Constituția Statelor Unite ale Americii în ceea ce privește libertatea presei, atunci când drepturile presei libere menționate la primul amendament al Constituției Statelor Unite ale Americii se intersectează cu interese ce țin de protecția vieții private, primul amendament trebuie să reglementeze modul de punere în balanță a acestor interese cu privire la activitățile persoanelor care sunt cetățeni americani/rezidenți în SUA sau ale organizațiilor din SUA.
Litera b
Informațiile cu caracter personal care sunt colectate în vederea publicării, a difuzării sau a comunicării publice prin alte forme a unui material jurnalistic, indiferent dacă sunt utilizate sau nu, precum și informațiile din materiale publicate anterior și diseminate din arhive mass-media nu fac obiectul principiilor.
Litera a
Furnizorii de servicii de internet (FSI), societățile de telecomunicații și alte organizații nu sunt răspunzătoare în temeiul principiilor în numele altei organizații atunci când acestea se limitează la transmiterea, direcționarea, înlocuirea sau stocarea în memoria cache a informațiilor. CCD UE-SUA nu creează o răspundere secundară. În măsura în care un organism funcționează doar ca vector pentru datele transmise de părți terțe și nu stabilește nici obiectivele și nici mijloacele de prelucrare a acestor date cu caracter personal, răspunderea sa nu este angajată.
Litera a
Activitățile auditorilor și ale băncilor de investiții pot presupune prelucrarea de date cu caracter personal fără consimțământul sau cunoștința persoanei în cauză. Acest lucru este permis de principiile notificării, opțiunii și accesului în circumstanțele descrise mai jos.
Litera b
Societățile publice pe acțiuni și societățile cu număr redus de acționari, inclusiv organizațiile care participă la CCD, fac în mod regulat obiectul unor audituri. Astfel de audituri, în special cele privind posibile nereguli, pot fi puse în pericol în cazul în care sunt dezvăluite prematur. În mod similar, o organizație care participă la CCD implicată într-o potențială fuziune sau preluare va trebui să efectueze sau să facă obiectul unui proces de diligență. Adesea, acest lucru presupune colectarea și prelucrarea de date cu caracter personal, cum ar fi informațiile cu privire la persoanelor din conducerea executivă și la alți membri importanți ai personalului. Divulgarea prematură ar putea împiedica tranzacția sau chiar încălca reglementările aplicabile în cazul valorilor mobiliare. Băncile de investiții și avocații implicați în realizarea unui proces de diligență sau auditorii care efectuează un audit pot prelucra informații fără cunoștința persoanei în cauză numai în măsura și pe perioada necesară îndeplinirii cerințelor legale sau a cerințelor legate de interesul public, precum și în alte circumstanțe în care aplicarea prezentelor principii ar aduce atingere intereselor legitime ale organizației. Aceste interese legitime includ supravegherea respectării de către organizații a obligațiilor lor legale și a activităților lor contabile legitime și necesitatea confidențialității în contextul eventualelor achiziții, fuziuni, asocieri în participațiune sau al altor tranzacții similare efectuate de băncile de investiții sau de auditori.
Litera a
Organizațiile își vor asuma un angajament de cooperare cu APD, astfel cum se descrie mai jos. În temeiul CCD UE-SUA, organizațiile din SUA care primesc date cu caracter personal din UE trebuie să se angajeze să utilizeze mecanisme eficace pentru a asigura respectarea principiilor. Mai exact, astfel cum prevede principiul recursului, punerii în aplicare și răspunderii, organizațiile participante trebuie să prevadă: (a)(i) modalități de recurs persoanelor la care se referă datele, (a)(ii) proceduri de urmărire pentru verificarea veridicității afirmațiilor și a declarațiilor pe care le fac organizațiile cu privire la practicile lor de protecție a vieții private și (a)(iii) obligații de remediere a problemelor care rezultă în urma nerespectării principiilor și consecințele pentru aceste organizații. O organizație trebuie să îndeplinească cerințele prevăzute la punctele (a)(i) și (a)(iii) din principiul recursului, punerii în aplicare și răspunderii în cazul în care aderă la cerințele stabilite în prezenta secțiune pentru cooperarea cu APD.
Litera b
O organizație își ia angajamentul de a coopera cu APD declarând în autocertificarea sa de aderare la CCD UE-SUA adresată departamentului (a se vedea principiul suplimentar privind autocertificarea) că organizația:
Litera i
decide să îndeplinească cerințele de la punctele (a)(i) și (a)(iii) din principiul recursului, punerii în aplicare și răspunderii, luându-și angajamentul de a coopera cu APD;
Litera ii
va coopera cu APD în investigarea și soluționarea plângerilor înaintate în temeiul principiilor și
Litera iii
se va conforma oricărui aviz emis de APD potrivit căruia organizația trebuie să adopte măsuri specifice în vederea respectării principiilor, inclusiv măsuri reparatorii sau compensatorii în beneficiul persoanelor afectate de nerespectarea principiilor, și va informa APD în scris că au fost întreprinse astfel de acțiuni.
Litera c
Funcționarea comitetelor APD
Litera i
Cooperarea cu APD se traduce prin informații și avize acordate în modul următor:
Punctul 1
APD vor fi consultate prin intermediul unui comitet informal al APD înființat la nivel european care, printre altele, va contribui la elaborarea unei abordări armonizate și coerente;
Punctul 2
comitetul va emite un aviz organizațiilor din SUA în cauză cu privire la plângerile nesoluționate din partea unor persoane privind prelucrarea informațiilor cu caracter personal care au fost transferate din UE în temeiul CCD UE-SUA. Acest aviz are ca obiectiv asigurarea unei aplicări corecte a principiilor și se referă, de asemenea, la măsurile reparatorii pe care APD le consideră corespunzătoare pentru persoana (persoanele) în cauză;
Punctul 3
comitetul va emite acest aviz ca răspuns la sesizările organizațiilor în cauză și/sau la plângerile introduse direct de persoane împotriva organizațiilor care și-au luat angajamentul de a coopera cu APD în sensul respectării principiilor CCD UE-SUA, încurajând și sprijinind, după caz, aceste persoane să apeleze mai întâi la eventualele mecanisme interne de gestionare a plângerilor ale organizației în cauză;
Punctul 4
avizul se emite numai după ce ambele părți implicate în litigiu au avut posibilitatea rezonabilă de a-și prezenta observațiile și de a aduce toate elementele de probă pe care doresc să le prezinte. Comitetul va încerca să transmită avizul cât mai repede posibil, însă respectând garanțiile procedurale. Ca regulă generală, comitetul se va pronunța în termen de 60 de zile după primirea unei plângeri sau înaintarea unei sesizări și înainte de expirarea acestui termen, atunci când acest lucru este posibil.
Punctul 5
în cazul în care consideră necesar, comitetul va face publice rezultatele examinării plângerilor care îi sunt înaintate;
Punctul 6
avizul comitetului nu creează obligații pentru comitet sau pentru vreuna dintre APD.
Litera ii
Astfel cum s-a menționat mai sus, organizațiile care optează pentru acest mod de soluționare a litigiilor trebuie să-și asume angajamentul de a se conforma avizului emis de APD. În cazul în care o organizație nu se conformează în termen de 25 de zile de la furnizarea avizului și nu oferă o explicație satisfăcătoare pentru întârziere, comitetul își va notifica intenția fie de a sesiza în această privință FTC, DoT sau un alt organism federal sau statal din SUA cu competențe legale de stabilire a unor măsuri de asigurare a respectării legii în situații de fraudă și declarații false, fie de a concluziona că angajamentul de cooperare a fost grav încălcat și prin urmare trebuie considerat nul și neavenit. În acest ultim caz, comitetul informează departamentul în acest sens pentru ca lista Cadrului privind confidențialitatea datelor să poată fi modificată corespunzător. Orice încălcare a angajamentului de cooperare cu APD, precum și nerespectarea principiilor pot fi sancționate ca practici frauduloase în temeiul secțiunii 5 din Legea FTC (titlul 15 articolul 45 din U.S.C.), titlul 49 articolul 41712 din U.S.C. sau în temeiul unei legi similare.
Punctul 1
APD vor fi consultate prin intermediul unui comitet informal al APD înființat la nivel european care, printre altele, va contribui la elaborarea unei abordări armonizate și coerente;
Punctul 2
comitetul va emite un aviz organizațiilor din SUA în cauză cu privire la plângerile nesoluționate din partea unor persoane privind prelucrarea informațiilor cu caracter personal care au fost transferate din UE în temeiul CCD UE-SUA. Acest aviz are ca obiectiv asigurarea unei aplicări corecte a principiilor și se referă, de asemenea, la măsurile reparatorii pe care APD le consideră corespunzătoare pentru persoana (persoanele) în cauză;
Punctul 3
comitetul va emite acest aviz ca răspuns la sesizările organizațiilor în cauză și/sau la plângerile introduse direct de persoane împotriva organizațiilor care și-au luat angajamentul de a coopera cu APD în sensul respectării principiilor CCD UE-SUA, încurajând și sprijinind, după caz, aceste persoane să apeleze mai întâi la eventualele mecanisme interne de gestionare a plângerilor ale organizației în cauză;
Punctul 4
avizul se emite numai după ce ambele părți implicate în litigiu au avut posibilitatea rezonabilă de a-și prezenta observațiile și de a aduce toate elementele de probă pe care doresc să le prezinte. Comitetul va încerca să transmită avizul cât mai repede posibil, însă respectând garanțiile procedurale. Ca regulă generală, comitetul se va pronunța în termen de 60 de zile după primirea unei plângeri sau înaintarea unei sesizări și înainte de expirarea acestui termen, atunci când acest lucru este posibil.
Punctul 5
în cazul în care consideră necesar, comitetul va face publice rezultatele examinării plângerilor care îi sunt înaintate;
Punctul 6
avizul comitetului nu creează obligații pentru comitet sau pentru vreuna dintre APD.
Litera d
O organizație care dorește ca beneficiile CCD UE-SUA să vizeze datele privind resursele umane transferate din UE în contextul unui raport de muncă trebuie să își asume angajamentul de a coopera cu APD în ceea ce privește astfel de date (a se vedea principiul suplimentar referitor la datele privind resursele umane).
Litera e
Organizațiile care aleg această opțiune vor trebui să plătească o taxă anuală, care va fi concepută pentru a acoperi costurile de funcționare ale comitetului. În plus, acestora li se poate cere să suporte orice cheltuieli de traducere necesare care decurg din examinarea de către comitet a sesizărilor sau a plângerilor împotriva organizațiilor. Valoarea taxei va fi stabilită de departament după consultarea Comisiei. Colectarea taxei poate fi efectuată de o parte terță aleasă de departament pentru a servi drept custode al fondurilor colectate în acest scop. Departamentul va coopera îndeaproape cu Comisia și cu APD cu privire la stabilirea unor proceduri adecvate pentru distribuirea fondurilor colectate prin intermediul taxei, precum și cu privire la alte aspecte procedurale și administrative care vizează comitetul. Departamentul și Comisia pot conveni să modifice frecvența colectării taxei.
Litera i
decide să îndeplinească cerințele de la punctele (a)(i) și (a)(iii) din principiul recursului, punerii în aplicare și răspunderii, luându-și angajamentul de a coopera cu APD;
Litera ii
va coopera cu APD în investigarea și soluționarea plângerilor înaintate în temeiul principiilor și
Litera iii
se va conforma oricărui aviz emis de APD potrivit căruia organizația trebuie să adopte măsuri specifice în vederea respectării principiilor, inclusiv măsuri reparatorii sau compensatorii în beneficiul persoanelor afectate de nerespectarea principiilor, și va informa APD în scris că au fost întreprinse astfel de acțiuni.
Litera i
Cooperarea cu APD se traduce prin informații și avize acordate în modul următor:
Punctul 1
APD vor fi consultate prin intermediul unui comitet informal al APD înființat la nivel european care, printre altele, va contribui la elaborarea unei abordări armonizate și coerente;
Punctul 2
comitetul va emite un aviz organizațiilor din SUA în cauză cu privire la plângerile nesoluționate din partea unor persoane privind prelucrarea informațiilor cu caracter personal care au fost transferate din UE în temeiul CCD UE-SUA. Acest aviz are ca obiectiv asigurarea unei aplicări corecte a principiilor și se referă, de asemenea, la măsurile reparatorii pe care APD le consideră corespunzătoare pentru persoana (persoanele) în cauză;
Punctul 3
comitetul va emite acest aviz ca răspuns la sesizările organizațiilor în cauză și/sau la plângerile introduse direct de persoane împotriva organizațiilor care și-au luat angajamentul de a coopera cu APD în sensul respectării principiilor CCD UE-SUA, încurajând și sprijinind, după caz, aceste persoane să apeleze mai întâi la eventualele mecanisme interne de gestionare a plângerilor ale organizației în cauză;
Punctul 4
avizul se emite numai după ce ambele părți implicate în litigiu au avut posibilitatea rezonabilă de a-și prezenta observațiile și de a aduce toate elementele de probă pe care doresc să le prezinte. Comitetul va încerca să transmită avizul cât mai repede posibil, însă respectând garanțiile procedurale. Ca regulă generală, comitetul se va pronunța în termen de 60 de zile după primirea unei plângeri sau înaintarea unei sesizări și înainte de expirarea acestui termen, atunci când acest lucru este posibil.
Punctul 5
în cazul în care consideră necesar, comitetul va face publice rezultatele examinării plângerilor care îi sunt înaintate;
Punctul 6
avizul comitetului nu creează obligații pentru comitet sau pentru vreuna dintre APD.
Litera ii
Astfel cum s-a menționat mai sus, organizațiile care optează pentru acest mod de soluționare a litigiilor trebuie să-și asume angajamentul de a se conforma avizului emis de APD. În cazul în care o organizație nu se conformează în termen de 25 de zile de la furnizarea avizului și nu oferă o explicație satisfăcătoare pentru întârziere, comitetul își va notifica intenția fie de a sesiza în această privință FTC, DoT sau un alt organism federal sau statal din SUA cu competențe legale de stabilire a unor măsuri de asigurare a respectării legii în situații de fraudă și declarații false, fie de a concluziona că angajamentul de cooperare a fost grav încălcat și prin urmare trebuie considerat nul și neavenit. În acest ultim caz, comitetul informează departamentul în acest sens pentru ca lista Cadrului privind confidențialitatea datelor să poată fi modificată corespunzător. Orice încălcare a angajamentului de cooperare cu APD, precum și nerespectarea principiilor pot fi sancționate ca practici frauduloase în temeiul secțiunii 5 din Legea FTC (titlul 15 articolul 45 din U.S.C.), titlul 49 articolul 41712 din U.S.C. sau în temeiul unei legi similare.
Punctul 1
APD vor fi consultate prin intermediul unui comitet informal al APD înființat la nivel european care, printre altele, va contribui la elaborarea unei abordări armonizate și coerente;
Punctul 2
comitetul va emite un aviz organizațiilor din SUA în cauză cu privire la plângerile nesoluționate din partea unor persoane privind prelucrarea informațiilor cu caracter personal care au fost transferate din UE în temeiul CCD UE-SUA. Acest aviz are ca obiectiv asigurarea unei aplicări corecte a principiilor și se referă, de asemenea, la măsurile reparatorii pe care APD le consideră corespunzătoare pentru persoana (persoanele) în cauză;
Punctul 3
comitetul va emite acest aviz ca răspuns la sesizările organizațiilor în cauză și/sau la plângerile introduse direct de persoane împotriva organizațiilor care și-au luat angajamentul de a coopera cu APD în sensul respectării principiilor CCD UE-SUA, încurajând și sprijinind, după caz, aceste persoane să apeleze mai întâi la eventualele mecanisme interne de gestionare a plângerilor ale organizației în cauză;
Punctul 4
avizul se emite numai după ce ambele părți implicate în litigiu au avut posibilitatea rezonabilă de a-și prezenta observațiile și de a aduce toate elementele de probă pe care doresc să le prezinte. Comitetul va încerca să transmită avizul cât mai repede posibil, însă respectând garanțiile procedurale. Ca regulă generală, comitetul se va pronunța în termen de 60 de zile după primirea unei plângeri sau înaintarea unei sesizări și înainte de expirarea acestui termen, atunci când acest lucru este posibil.
Punctul 5
în cazul în care consideră necesar, comitetul va face publice rezultatele examinării plângerilor care îi sunt înaintate;
Punctul 6
avizul comitetului nu creează obligații pentru comitet sau pentru vreuna dintre APD.
Litera a
Beneficiile CCD UE-SUA sunt asigurate de la data la care departamentul include organizația pe lista Cadrului privind confidențialitatea datelor. Departamentul va include o organizație pe lista Cadrului privind confidențialitatea datelor numai după ce a stabilit că solicitarea inițială de autocertificare a organizației este completă și va elimina organizația de pe lista respectivă dacă aceasta se retrage în mod voluntar, nu își finalizează recertificarea anuală sau dacă nu respectă în mod sistematic principiile (a se vedea principiul suplimentar privind soluționarea litigiilor și punerea în aplicare a deciziilor).
Litera b
Pentru a se autocertifica inițial sau pentru a se recertifica ulterior în ceea ce privește CCD UE-SUA, o organizație trebuie să prezinte departamentului, de fiecare dată, o cerere din partea reprezentantului organizației în numele organizației care se autocertifică sau care recertifică (după caz) adeziunea la principii, care să conțină cel puțin următoarele informații:
Litera i
denumirea organizației din SUA care se autocertifică sau se recertifică, precum și denumirea (denumirile) oricăreia dintre entitățile sale din SUA sau ale filialelor sale din SUA care aderă, de asemenea, la principii, și pe care organizația dorește să le includă în certificare;
Litera ii
descrierea activităților organizației cu privire la informațiile cu caracter personal care ar urma să fie primite din UE în temeiul CCD UE-SUA;
Litera iii
descrierea politicii/politicilor relevante de confidențialitate a organizației cu privire la informațiile cu caracter personal menționate, care să precizeze:
Punctul 1
în cazul în care organizația dispune de un site web public, adresa URL la care este disponibilă politica de confidențialitate sau, în cazul în care organizația nu dispune de un site web public, locul în care textul acestor dispoziții poate fi consultat de către public și
Punctul 2
data punerii în aplicare a acestor dispoziții;
Litera iv
unitatea din cadrul organizației care poate fi contactată pentru gestionarea plângerilor, pentru cererile de acces sau pentru orice altă problemă legată de principii, inclusiv:
Punctul 1
numele, funcția (funcțiile) (după caz), adresa (adresele) de e-mail și numărul (numerele) de telefon ale persoanei (persoanelor) relevante sau ale unității (unităților) de contact relevante din cadrul organizației și
Punctul 2
adresa poștală relevantă din SUA a organizației;
Litera v
denumirea organismului statutar specific care deține competența de examinare a oricăror plângeri înaintate împotriva organizației în legătură cu eventuale practici neloiale sau frauduloase și încălcări ale legilor sau reglementărilor privind protecția vieții private (și care este menționat în principii sau într-o viitoare anexă la principii);
Litera vi
numele oricărui program de protecție a vieții private la care participă organizația;
Litera vii
metoda de verificare (și anume autoevaluarea sau evaluări externe ale conformității, inclusiv partea terță care realizează aceste evaluări) și
Litera viii
mecanismul (mecanismele) independent(e) de recurs relevant(e), disponibil(e) pentru investigarea plângerilor nesoluționate legate de principii.
Punctul 1
în cazul în care organizația dispune de un site web public, adresa URL la care este disponibilă politica de confidențialitate sau, în cazul în care organizația nu dispune de un site web public, locul în care textul acestor dispoziții poate fi consultat de către public și
Punctul 2
data punerii în aplicare a acestor dispoziții;
Punctul 1
numele, funcția (funcțiile) (după caz), adresa (adresele) de e-mail și numărul (numerele) de telefon ale persoanei (persoanelor) relevante sau ale unității (unităților) de contact relevante din cadrul organizației și
Punctul 2
adresa poștală relevantă din SUA a organizației;
Litera c
În cazul în care o organizație dorește să extindă beneficiile CCD UE-SUA la informațiile privind resursele umane transferate din UE pentru a fi utilizate în contextul unui raport de muncă, aceasta poate face acest lucru atunci când unul dintre organismele statutare menționate în principii sau într-o viitoare anexă la principii deține competența de a examina plângerile depuse împotriva organizației care rezultă din prelucrarea informațiilor privind resursele umane. În plus, organizația trebuie să indice în cererea sa de autocertificare inițială, precum și în orice cerere de recertificare că dorește acest lucru și că se angajează să coopereze cu autoritatea sau autoritățile din UE în cauză în conformitate cu principiile suplimentare referitoare la datele privind resursele umane și rolul autorităților pentru protecția datelor (după caz), precum și că vor respecta recomandările acestor autorități. De asemenea, organizația trebuie să furnizeze departamentului o copie a politicii sale de confidențialitate în materie de resurse umane și să precizeze unde poate fi consultat textul politicii de confidențialitate de către angajații afectați.
Litera d
Departamentul va menține și va pune la dispoziția publicului lista organizațiilor care au depus cereri de autocertificare inițială complete în temeiul Cadrului privind confidențialitatea datelor și va actualiza lista respectivă pe baza cererilor de recertificare anuale complete, precum și a notificărilor primite în temeiul principiului suplimentar privind soluționarea litigiilor și punerea în aplicare a deciziilor. Aceste cereri de autocertificare trebuie trimise cel puțin o dată pe an; în caz contrar, organizația va fi eliminată de pe lista Cadrului privind confidențialitatea datelor, iar beneficiile CCD UE-SUA nu vor mai fi asigurate. Toate organizațiile incluse de departament pe lista Cadrului privind confidențialitatea datelor trebuie să dispună de politici de confidențialitate relevante care respectă principiul notificării și să își precizeze adeziunea la principii în politicile de confidențialitate respective. În cazul în care este disponibilă online, politica de confidențialitate a unei organizații trebuie să includă un hyperlink către site-ul web al departamentului destinat Cadrului privind confidențialitatea datelor și un hyperlink către site-ul web sau către formularul de înaintare a plângerilor al mecanismului independent de recurs disponibil pentru a investiga gratuit plângerile nesoluționate legate de principii.
Litera e
Principiile se aplică imediat după autocertificare. Organizațiile participante care s-au autocertificat anterior în conformitate cu principiile Cadrului privind Scutul de confidențialitate vor trebui să își actualizeze politicile de confidențialitate pentru a face trimitere la principiile Cadrului UE-SUA privind confidențialitatea datelor. Aceste organizații trebuie să includă trimiterea respectivă cât mai curând posibil și, în orice caz, nu mai târziu de trei luni de la data intrării în vigoare a principiilor Cadrului UE-SUA privind confidențialitatea datelor.
Litera f
O organizație trebuie să supună principiilor toate datele cu caracter personal primite din UE în baza CCD UE-SUA. Angajamentul de aderare la principii nu este limitat în timp în ceea ce privește datele cu caracter personal primite în perioada în care organizația beneficiază de CCD UE-SUA; angajamentul luat de o organizație înseamnă că aceasta va continua să aplice principiile în ceea ce privește datele respective pe toată perioada în care organizația le păstrează, le utilizează sau le divulgă, chiar dacă aceasta părăsește ulterior, dintr-un motiv sau altul, CCD UE-SUA. O organizație care dorește să se retragă din CCD UE-SUA trebuie să notifice departamentul în acest sens în avans. Această notificare trebuie să indice, de asemenea, ce anume va face organizația respectivă cu datele cu caracter personal primite în temeiul CCD UE-SUA (și anume păstrează, returnează sau șterge datele și, în cazul în care păstrează datele, mijloacele autorizate prin care va asigura protecția datelor). O organizație care se retrage din CCD UE-SUA, însă dorește să păstreze astfel de date, trebuie să își declare anual în fața departamentului angajamentul de a continua să aplice principiile sau să furnizeze un nivel adecvat de protecție în ceea ce privește datele prin alte mijloace autorizate (de exemplu, aplicând un contract care reflectă pe deplin cerințele clauzelor contractuale standard relevante adoptate de către Comisie); în caz contrar, organizația trebuie să returneze sau să șteargă informațiile respective. O organizație care se retrage din CCD UE-SUA trebuie să elimine din orice politică de confidențialitate relevantă orice trimiteri la CCD UE-SUA care implică faptul că organizația continuă să participe la CCD UE-SUA și că are dreptul să beneficieze de acesta.
Litera g
O organizație care încetează să existe ca persoană juridică distinctă ca urmare a unei schimbări a statutului său corporativ, precum o schimbare survenită în urma unei fuziuni, a unei preluări, a falimentului sau a dizolvării trebuie să notifice departamentul în acest sens în avans. Notificarea ar trebui să indice, de asemenea, dacă entitatea rezultată în urma schimbării statutului corporativ (i) va continua să participe la CCD UE-SUA prin intermediul unei autocertificări existente, (ii) se va autocertifica în calitate de organizație nou participantă la CCD UE-SUA (de exemplu, în cazul în care noua entitate sau entitatea rămasă nu dispune deja de o autocertificare prin care ar putea participa la CCD UE-SUA) sau (iii) va institui alte garanții, cum ar fi un acord scris prin care se obligă să asigure aplicarea în continuare a principiilor în ceea ce privește orice date cu caracter personal pe care organizația le-a primit în temeiul CCD UE-SUA și care vor fi păstrate. În cazul în care nu se aplică niciunul dintre subpunctele (i), (ii) și nici (iii), orice date cu caracter personal primite în temeiul CCD UE-SUA trebuie returnate sau șterse cu promptitudine.
Litera h
Atunci când o organizație părăsește CCD UE-SUA, indiferent de motiv, aceasta trebuie să elimine toate declarațiile care implică faptul că organizația participă în continuare la CCD UE-SUA sau are dreptul să beneficieze de CCD UE-SUA. Dacă se utilizează marca de certificare aferentă CCD UE-SUA, aceasta trebuie, de asemenea, eliminată. Orice declarație falsă adresată publicului larg cu privire la adeziunea unei organizații la principii poate fi sancționată de FTC, DoT sau alt organism guvernamental relevant. Orice declarație falsă adresată departamentului poate fi sancționată în temeiul Legii privind declarațiile false (titlul 18 articolul 1001 din U.S.C).
Litera i
denumirea organizației din SUA care se autocertifică sau se recertifică, precum și denumirea (denumirile) oricăreia dintre entitățile sale din SUA sau ale filialelor sale din SUA care aderă, de asemenea, la principii, și pe care organizația dorește să le includă în certificare;
Litera ii
descrierea activităților organizației cu privire la informațiile cu caracter personal care ar urma să fie primite din UE în temeiul CCD UE-SUA;
Litera iii
descrierea politicii/politicilor relevante de confidențialitate a organizației cu privire la informațiile cu caracter personal menționate, care să precizeze:
Punctul 1
în cazul în care organizația dispune de un site web public, adresa URL la care este disponibilă politica de confidențialitate sau, în cazul în care organizația nu dispune de un site web public, locul în care textul acestor dispoziții poate fi consultat de către public și
Punctul 2
data punerii în aplicare a acestor dispoziții;
Litera iv
unitatea din cadrul organizației care poate fi contactată pentru gestionarea plângerilor, pentru cererile de acces sau pentru orice altă problemă legată de principii, inclusiv:
Punctul 1
numele, funcția (funcțiile) (după caz), adresa (adresele) de e-mail și numărul (numerele) de telefon ale persoanei (persoanelor) relevante sau ale unității (unităților) de contact relevante din cadrul organizației și
Punctul 2
adresa poștală relevantă din SUA a organizației;
Litera v
denumirea organismului statutar specific care deține competența de examinare a oricăror plângeri înaintate împotriva organizației în legătură cu eventuale practici neloiale sau frauduloase și încălcări ale legilor sau reglementărilor privind protecția vieții private (și care este menționat în principii sau într-o viitoare anexă la principii);
Litera vi
numele oricărui program de protecție a vieții private la care participă organizația;
Litera vii
metoda de verificare (și anume autoevaluarea sau evaluări externe ale conformității, inclusiv partea terță care realizează aceste evaluări) și
Litera viii
mecanismul (mecanismele) independent(e) de recurs relevant(e), disponibil(e) pentru investigarea plângerilor nesoluționate legate de principii.
Punctul 1
în cazul în care organizația dispune de un site web public, adresa URL la care este disponibilă politica de confidențialitate sau, în cazul în care organizația nu dispune de un site web public, locul în care textul acestor dispoziții poate fi consultat de către public și
Punctul 2
data punerii în aplicare a acestor dispoziții;
Punctul 1
numele, funcția (funcțiile) (după caz), adresa (adresele) de e-mail și numărul (numerele) de telefon ale persoanei (persoanelor) relevante sau ale unității (unităților) de contact relevante din cadrul organizației și
Punctul 2
adresa poștală relevantă din SUA a organizației;
Litera a
Organizațiile trebuie să asigure proceduri de urmărire pentru verificarea veridicității afirmațiilor și a declarațiilor pe care le fac cu privire la practicile lor de protecție a vieții private în temeiul CCD UE-SUA și pentru verificarea punerii în aplicare a acestor practici astfel cum au fost prezentate și în conformitate cu principiile.
Litera b
Pentru a răspunde cerințelor de verificare ale principiului recursului, punerii în aplicare și răspunderii, o organizație trebuie să verifice astfel de afirmații și declarații fie prin intermediul unei autoevaluări, fie prin intermediul unor evaluări externe ale conformității.
Litera c
În cazul în care organizația optează pentru autoevaluare, această verificare trebuie să demonstreze că politica sa de confidențialitate în ceea ce privește informațiile cu caracter personal primite din UE este exactă, cuprinzătoare, ușor accesibilă, conformă cu principiile și pusă în aplicare integral (și anume respectată). De asemenea, aceasta trebuie să indice faptul că persoanele sunt informate cu privire la orice mecanism intern de gestionare a plângerilor și cu privire la mecanismul (mecanismele) independent(e) de recurs prin care pot depune plângeri, că organizația dispune de proceduri de formare a angajaților cu privire la punerea în aplicare a acestora și de sancționare în cazul nerespectării lor și că există proceduri interne privind evaluarea obiectivă și periodică a respectării celor de mai sus. O declarație care confirmă că a fost efectuată autoevaluarea trebuie semnată, cel puțin o dată pe an, de către reprezentantul organizației sau de către alt reprezentat autorizat al acesteia și trebuie pusă la dispoziție, la cerere, persoanelor în cauză sau în contextul unei investigații ori al unei plângeri pentru neconformitate.
Litera d
În cazul în care organizația optează pentru evaluarea externă a conformității, această verificare trebuie să demonstreze că politica sa de confidențialitate în ceea ce privește informațiile cu caracter personal primite din UE este exactă, cuprinzătoare, ușor accesibilă, conformă cu principiile și pusă în aplicare integral (și anume respectată). De asemenea, aceasta trebuie să indice faptul că persoanele sunt informate cu privire la mecanismul (mecanismele) prin care pot depune plângeri. Metodele de evaluare pot include, fără a se limita la acestea, auditul, verificările aleatorii, utilizarea de capcane sau utilizarea unor instrumente tehnologice, după caz. O declarație care confirmă că a fost efectuată o evaluare externă a conformității trebuie semnată, cel puțin o dată pe an, de către cel care a efectuat evaluarea sau de către reprezentantul organizației sau de către alt reprezentat autorizat al acesteia și trebuie pusă la dispoziție, la cerere, persoanelor în cauză sau în contextul unei investigații ori al unei plângeri pentru neconformitate.
Litera e
Organizațiile trebuie să păstreze evidențe referitoare la punerea în aplicare a practicilor lor cu privire la protecția vieții private în temeiul CCD UE-SUA și să le pună la dispoziție, la cerere, organismului independent de soluționare a litigiilor responsabil pentru investigarea plângerilor sau agenției competente în materie de practici neloiale și frauduloase, în contextul unei investigații sau al unei plângeri pentru neconformitate. De asemenea, organizațiile trebuie să răspundă cu promptitudine la solicitările de informații și la alte cereri din partea departamentului legate de aderarea organizației la principii.
Litera i
În conformitate cu principiile, dreptul de acces este fundamental pentru protecția vieții private. În special, acesta îi permite fiecărei persoane să verifice acuratețea informațiilor care o privesc. Principiul accesului înseamnă că orice persoană are dreptul:
Punctul 1
de a obține confirmarea din partea unei organizații cum că organizația respectivă prelucrează sau nu date cu caracter personal care o privesc;
Punctul 2
de a i se comunica aceste date, astfel încât să poată verifica acuratețea acestora și legalitatea prelucrării și
Punctul 3
de a corecta, a modifica sau a șterge datele, în cazul în care acestea sunt inexacte sau sunt prelucrate cu încălcarea principiilor.
Litera ii
Nimeni nu este obligat să justifice o cerere de acces cu privire la propriile date. Atunci când răspund cererilor de acces ale persoanelor, organizațiile trebuie, înainte de toate, să fie ghidate de motivul (motivele) solicitării. De exemplu, în cazul în care o cerere de acces este vagă sau extrem de amplă, organizația poate iniția un dialog cu solicitantul pentru a înțelege mai bine motivele acestui demers și pentru a găsi informațiile pertinente. Organizația poate încerca să stabilească cu care din serviciile organizației a avut contacte persoana în cauză sau care este natura sau utilizarea informațiilor care fac obiectul cererii de acces.
Litera iii
Întrucât dreptul de acces este fundamental, organizațiile trebuie să depună întotdeauna eforturi cu bună credință pentru a acorda accesul la date. De exemplu, în cazul în care anumite informații trebuie protejate și pot fi separate cu ușurință de alte informații cu caracter personal care fac obiectul unei cereri de acces, organizația trebuie să omită informațiile protejate și să pună la dispoziție celelalte informații. În cazul în care organizația decide să refuze accesul într-un anumit caz, aceasta trebuie să îi comunice persoanei care a solicitat accesul motivele care stau la baza acestei decizii, precum și un punct de contact pentru orice solicitări de informații suplimentare.
Punctul 1
de a obține confirmarea din partea unei organizații cum că organizația respectivă prelucrează sau nu date cu caracter personal care o privesc;
Punctul 2
de a i se comunica aceste date, astfel încât să poată verifica acuratețea acestora și legalitatea prelucrării și
Punctul 3
de a corecta, a modifica sau a șterge datele, în cazul în care acestea sunt inexacte sau sunt prelucrate cu încălcarea principiilor.
Litera i
Dreptul de acces la datele cu caracter personal poate fi limitat în împrejurări excepționale în care ar fi încălcate drepturile legitime ale persoanelor, altele decât cele vizate, sau în cazul în care dificultatea sau costurile ocazionate de acordarea dreptului de acces ar fi disproporționată(e) în raport cu riscurile la adresa vieții private a persoanei în cauză. Costurile și dificultatea aferente acordării accesului sunt factori importanți de care ar trebui să se țină seama, dar nu au un rol decisiv în stabilirea caracterului rezonabil al accesului.
Litera ii
De exemplu, în cazul în care informațiile cu caracter personal sunt utilizate în scopul luării unor decizii care vor avea consecințe importante asupra persoanei în cauză (de exemplu, refuzarea sau acordarea unor beneficii importante precum o asigurare, o ipotecă sau un loc de muncă), în concordanță cu celelalte dispoziții ale prezentelor principii suplimentare, organizația trebuie să comunice aceste informații, chiar dacă acest lucru este destul de dificil sau presupune costuri ridicate. În cazul în care datele cu caracter personal solicitate nu sunt sensibile sau nu sunt utilizate pentru decizii care vor afecta în mod semnificativ persoana în cauză, dar sunt ușor accesibile și nu presupun costuri ridicate, o organizație ar trebui să ofere acces la aceste informații.
Litera i
Informațiile comerciale confidențiale sunt informații cu privire la care o organizație a luat măsuri să nu fie divulgate deoarece ar favoriza concurenții săi de pe piață. Organizațiile pot refuza sau limita accesul în cazul în care acordarea accesului deplin ar conduce la divulgarea propriilor sale informații comerciale confidențiale, cum ar fi concluziile sau clasificările comerciale stabilite de organizație, sau a informațiilor comerciale confidențiale aparținând altor organizații, în cazul în care aceste informații fac obiectul unei obligații contractuale de confidențialitate.
Litera ii
În cazul în care informațiile comerciale confidențiale pot fi separate cu ușurință de alte informații cu caracter personal care fac obiectul unei cereri de acces, organizația ar trebui să omită informațiile comerciale confidențiale și să pună la dispoziție informațiile neconfidențiale.
Litera i
Accesul poate fi acordat sub forma transmiterii de informații cu caracter personal relevante de către o organizație persoanei în cauză și nu implică în mod obligatoriu accesul acesteia la baza de date a organizației.
Litera ii
Accesul trebuie acordat numai în măsura în care organizația stochează informațiile cu caracter personal. Principiul accesului nu creează, în sine, nicio obligație de păstrare, gestionare, reorganizare sau restructurare a fișierelor care cuprind informații cu caracter personal.
Litera i
Întrucât organizațiile trebuie să depună întotdeauna eforturi cu bună credință pentru a acorda acces persoanelor la datele lor cu caracter personal, circumstanțele în care organizațiile pot restricționa accesul sunt limitate, iar motivele pentru restricționarea accesului trebuie să fie specifice. În temeiul RGPD, organizația poate restricționa accesul la anumite informații în măsura în care divulgarea acestora poate aduce atingere protejării unor importante interese publice, cum ar fi securitatea națională, apărarea sau siguranța publică. În plus, atunci când informațiile cu caracter personal sunt prelucrate exclusiv în scopuri statistice sau de cercetare, accesul poate fi refuzat. Alte motive pentru refuzarea sau restricționarea accesului includ:
Punctul 1
împiedicarea executării sau a aplicării legii sau a utilizării unor temeiuri private pentru introducerea unei acțiuni în justiție, inclusiv a prevenirii, a detectării sau a investigării infracțiunilor ori a exercitării dreptului la un proces echitabil;
Punctul 2
divulgarea informațiilor într-o situație în care drepturile legitime sau interesele importante ale unor părți terțe ar fi încălcate;
Punctul 3
încălcarea unui privilegiu sau a unei obligații legale sau profesionale;
Punctul 4
compromiterea investigațiilor de securitate cu privire la angajați sau a mecanismelor de soluționare a reclamațiilor sau a planificării succesiunii angajaților și a restructurărilor întreprinderilor sau
Punctul 5
compromiterea confidențialității necesare în legătură cu funcțiile de monitorizare, de control sau de reglementare aferente unei bune gestiuni sau în cadrul negocierilor viitoare sau în curs în care este implicată organizația.
Litera ii
O organizație care invocă o excepție trebuie să demonstreze necesitatea acesteia și motivele pentru restricționarea accesului, precum și să indice persoanelor în cauză un punct de contact pentru solicitări de informații suplimentare.
Punctul 1
împiedicarea executării sau a aplicării legii sau a utilizării unor temeiuri private pentru introducerea unei acțiuni în justiție, inclusiv a prevenirii, a detectării sau a investigării infracțiunilor ori a exercitării dreptului la un proces echitabil;
Punctul 2
divulgarea informațiilor într-o situație în care drepturile legitime sau interesele importante ale unor părți terțe ar fi încălcate;
Punctul 3
încălcarea unui privilegiu sau a unei obligații legale sau profesionale;
Punctul 4
compromiterea investigațiilor de securitate cu privire la angajați sau a mecanismelor de soluționare a reclamațiilor sau a planificării succesiunii angajaților și a restructurărilor întreprinderilor sau
Punctul 5
compromiterea confidențialității necesare în legătură cu funcțiile de monitorizare, de control sau de reglementare aferente unei bune gestiuni sau în cadrul negocierilor viitoare sau în curs în care este implicată organizația.
Litera i
O persoană are dreptul de a obține confirmarea cum că o organizație deține sau nu date cu caracter personal care o privesc. De asemenea, o persoană are dreptul de a-i fi comunicate datele cu caracter personal care o privesc. O organizație poate percepe o taxă în acest sens, care să nu fie excesivă.
Litera ii
Perceperea unei taxe poate fi justificată, de exemplu, în cazul în care cererile de acces sunt în mod vădit excesive, în special ca urmare a caracterului lor repetitiv.
Litera iii
Accesul nu poate fi refuzat din motive legate de costuri în cazul în care persoana în cauză se oferă să plătească cheltuielile aferente.
Litera i
O organizație poate stabili limite rezonabile ale numărului de cereri de acces depuse de o anumită persoană într-o perioadă de timp dată la care va răspunde. Atunci când stabilește astfel de limite, organizația trebuie să ia în considerare factori precum frecvența actualizării informațiilor, scopul în care sunt utilizate datele și natura informațiilor.
Litera i
O organizație nu este obligată să acorde accesul în cazul în care nu primește informații suficiente care să îi permită să confirme identitatea solicitantului.
Litera i
Organizațiile trebuie să răspundă la cererile de acces într-o perioadă de timp rezonabilă, într-un mod rezonabil și într-o formă ușor de înțeles pentru persoana în cauză. O organizație care furnizează cu regularitate informații persoanelor vizate poate răspunde la o cerere de acces individuală prin divulgare periodică, în cazul în care aceasta nu ar produce o întârziere excesivă.
Litera i
În cazul în care o organizație din UE transferă informații cu caracter personal, colectate în contextul unui raport de muncă, despre (foștii sau actualii săi) angajați către o societate-mamă, un furnizor de servicii afiliat sau un furnizor de servicii neafiliat din Statele Unite ale Americii care participă la CCD UE-SUA, transferul beneficiază de CCD UE-SUA. În acest caz, colectarea de informații, precum și prelucrarea lor înainte de transfer intră sub incidența legislației naționale a statului membru al UE în care a avut loc colectarea și toate condițiile sau restricțiile privind transferul lor în conformitate cu legislația respectivă vor trebui respectate.
Litera ii
Principiile sunt relevante numai în caz de transfer sau de acces la evidențe identificate sau identificabile individual. Raportarea statistică bazată pe date agregate cu privire la ocuparea forței de muncă și care nu conține date cu caracter personal sau utilizarea datelor anonimizate nu prezintă riscuri pentru viața privată.
Litera i
O organizație din SUA care a primit din UE informații despre angajați în temeiul CCD UE-SUA le poate comunica unor părți terțe sau le poate utiliza în alte scopuri numai în conformitate cu principiile notificării și opțiunii. De exemplu, în cazul în care o organizație intenționează să utilizeze informațiile cu caracter personal colectate în cadrul unui raport de muncă într-un scop care nu are legătură cu acest raport de muncă – cum ar fi trimiterea de comunicări cu caracter publicitar –, organizația din SUA trebuie să ofere în prealabil persoanelor afectate posibilitatea de a-și exprima opțiunea, exceptând cazurile în care acestea și-au dat deja acceptul pentru utilizarea acestor informații în astfel de scopuri. O astfel de utilizare nu trebuie să fie incompatibilă cu scopurile în care au fost colectate informațiile cu caracter personal sau cu scopurile aprobate ulterior de persoana în cauză. În plus, angajatorul nu poate utiliza opțiunile exprimate pentru a împiedica dezvoltarea carierei profesionale a angajaților săi sau pentru a aplica sancțiuni împotriva lor.
Litera ii
Trebuie remarcat că anumite condiții cu aplicabilitate generală cu privire la transferul de date din unele state membre UE pot exclude alte utilizări ale acestor informații inclusiv după transferul lor în afara UE, iar aceste condiții trebuie respectate.
Litera iii
De asemenea, angajatorii ar trebui să depună toate eforturile posibile pentru a ține seama de preferințele angajatului cu privire la protecția vieții sale private. Aceasta poate include, de exemplu, restricționarea accesului la datele cu caracter personal, anonimizarea anumitor date sau atribuirea de coduri sau pseudonime atunci când numele reale nu sunt necesare în scopurile administrative respective.
Litera iv
În măsura și pe durata necesară pentru a evita afectarea capacității organizației de a lua decizii de promovare, numire sau alte decizii similare privind raporturile de muncă, o organizație nu este obligată să realizeze notificarea și să ofere posibilitatea exprimării opțiunii.
Litera i
Principiul suplimentar privind accesul oferă indicații cu privire la motivele care pot justifica refuzarea sau limitarea accesului solicitat în contextul resurselor umane. Angajatorii din UE trebuie să se respecte reglementările locale și să se asigure că angajații din UE au acces la aceste informații în conformitate cu legile din țările lor, indiferent de locul în care sunt prelucrate și păstrate datele. CCD UE-SUA prevede că o organizație care prelucrează astfel de date în Statele Unite ale Americii trebuie să coopereze la acordarea accesului fie direct, fie prin intermediul angajatorului din UE.
Litera i
În măsura în care informațiile cu caracter personal sunt utilizate numai în contextul unui raport de muncă, responsabilitatea principală pentru date față de angajat revine organizației din UE. Din acest motiv, în cazul în care un angajat european depune o plângere cu privire la o încălcare a dreptului său la protecția datelor și nu este mulțumit de rezultatul procedurii interne de reclamații, al procedurii de înaintare a plângerilor și al procedurii de recurs (sau al oricărui mecanism de soluționare a reclamațiilor aplicabil în temeiul unui contract încheiat cu un sindicat), acesta trebuie direcționat spre autoritatea națională de muncă sau pentru protecția datelor din jurisdicția în care în desfășoară activitatea angajatul respectiv. Aceasta include, de asemenea, cazurile în care responsabilitatea pentru pretinsa utilizare necorespunzătoare a informațiilor cu caracter personal îi revine organizației din SUA care a primit informațiile de la angajator și, prin urmare, implică o presupusă încălcare a principiilor. Acesta este modul cel mai eficient de soluționare a suprapunerilor care există adesea între drepturile și obligațiile stabilite, pe de o parte, de legislația muncii și de contractele de muncă la nivel local și, pe de altă parte, de legislația privind protecția datelor.
Litera ii
O organizație din SUA participantă la CCD UE-SUA care utilizează date din UE privind resursele umane transferate din UE în contextul unui raport de muncă și care dorește ca aceste transferuri să facă obiectul CCD UE-SUA trebuie, astfel, să își ia angajamentul de a coopera în cadrul investigațiilor autorităților competente din UE și de a respecta avizele acestora.
Litera i
Pentru necesitățile operaționale ocazionale în contextul unui raport de muncă ale organizației care participă la CCD UE-SUA în ceea ce privește datele cu caracter personal transferate în temeiul CCD UE-SUA, cum ar fi rezervarea unui bilet de avion, rezervarea unei camere de hotel sau contractarea unei asigurări, se pot transfera către operatori date cu caracter personal ale unui număr mic de angajați, fără aplicarea principiului accesului sau fără încheierea unui contract cu operatorul terț, astfel cum prevede principiul responsabilității pentru transferurile ulterioare în celelalte cazuri, cu condiția ca organizația care participă la CCD UE-SUA să fi respectat principiile notificării și opțiunii.
Litera i
Transferul de date cu caracter personal din UE în Statele Unite ale Americii efectuat doar în scopul prelucrării impune încheierea unui contract, independent de participarea persoanei împuternicite de operator la CCD UE-SUA.
Litera ii
Operatorii de date din UE au întotdeauna obligația de a încheia un contract atunci când are loc un transfer pentru prelucrare de date, indiferent dacă această operațiune este efectuată în UE sau în afara acesteia și indiferent dacă persoana împuternicită de operator participă sau nu la CCD UE-SUA. Scopul contractului este de a asigura că persoana împuternicită de operator:
Punctul 1
acționează numai la instrucțiunile operatorului;
Punctul 2
prevede măsuri tehnice și organizatorice adecvate pentru a proteja datele cu caracter personal împotriva distrugerii accidentale sau ilegale sau a pierderii accidentale, a modificării, a divulgării sau a accesului neautorizat și are cunoștință dacă transferul ulterior este permis și
Punctul 3
ținând seama de natura prelucrării, oferă asistență operatorului în ceea ce privește răspunsurile oferite persoanelor care își exercită drepturile în conformitate cu principiile.
Litera iii
Deoarece organizațiile participante oferă o protecție adecvată, contractele cu aceste organizații pentru simpla prelucrare nu necesită autorizare prealabilă.
Punctul 1
acționează numai la instrucțiunile operatorului;
Punctul 2
prevede măsuri tehnice și organizatorice adecvate pentru a proteja datele cu caracter personal împotriva distrugerii accidentale sau ilegale sau a pierderii accidentale, a modificării, a divulgării sau a accesului neautorizat și are cunoștință dacă transferul ulterior este permis și
Punctul 3
ținând seama de natura prelucrării, oferă asistență operatorului în ceea ce privește răspunsurile oferite persoanelor care își exercită drepturile în conformitate cu principiile.
Litera i
În cazul în care informațiile cu caracter personal sunt transferate între doi operatori în cadrul unui grup controlat de societăți sau entități, nu este întotdeauna necesar un contract în conformitate cu principiul responsabilității pentru transferurile ulterioare. Operatorii de date din cadrul unui grup controlat de societăți sau entități pot stabili astfel de transferuri pe baza altor instrumente precum regulile corporatiste obligatorii la nivelul UE sau a altor instrumente din cadrul grupului (de exemplu, programe de conformitate și control), care asigură continuitatea protecției informațiilor cu caracter personal în temeiul principiilor. În cazul unor astfel de transferuri, organizația care participă la CCD UE-SUA rămâne responsabilă pentru respectarea principiilor.
Litera i
În cazul transferurilor între operatori, nu este obligatoriu ca operatorul care primește datele să fie o organizație care participă la CCD UE-SUA sau să dispună de un mecanism independent de recurs. Organizația care participă la CCD UE-SUA trebuie să încheie un contract cu un operator terț care primește datele care oferă același nivel de protecție oferit de CCD UE-SUA, fără a include cerința ca operatorul terț să fie o organizație care participă la CCD UE-SUA sau să dispună de un mecanism independent de recurs, cu condiția să pună la dispoziție un mecanism echivalent.
Litera a
Principiul recursului, punerii în aplicare și răspunderii stabilește cerințele pentru punerea în aplicare a CCD UE-SUA. Modul în care sunt îndeplinite cerințele de la litera (a) punctul (ii) al principiului este prezentat în principiul suplimentar privind verificarea. Acest principiu suplimentar vizează litera (a) punctul (i) și litera (a) punctul (iii), ambele impunând necesitatea unor mecanisme independente de recurs. Astfel de mecanisme pot lua forme diferite, dar trebuie să îndeplinească cerințele principiului recursului, punerii în aplicare și răspunderii. Organizațiile satisfac aceste cerințe în următoarele moduri: (i) participând la programele elaborate de sectorul privat cu privire la protecția vieții private care integrează principiile în normele lor și care includ mecanisme eficiente de asigurare a respectării legii de tipul celor descrise în principiul recursului, punerii în aplicare și răspunderii, (ii) conformându-se instrucțiunilor autorităților de supraveghere sau de reglementare legale care asigură gestionarea plângerilor persoanelor și soluționarea litigiilor sau (iii) luându-și angajamentul de a coopera cu APD din UE sau cu reprezentanții autorizați ai acestora.
Litera b
Prezenta listă are valoare ilustrativă și nu este restrictivă. Sectorul privat poate elabora mecanisme suplimentare de asigurare a respectării legii, atât timp cât acestea îndeplinesc cerințele principiului recursului, punerii în aplicare și răspunderii, precum și ale principiilor suplimentare. Trebuie remarcat faptul că respectivele cerințe ale principiului recursului, punerii în aplicare și răspunderii vin în completarea cerinței conform căreia inițiativele de autoreglementare trebuie să poată fi aplicate în conformitate cu secțiunea 5 din Legea FTC (titlul 15 articolul 45 din U.S.C) care interzice practicile neloiale și frauduloase, titlul 49 articolul 41712 din U.S.C., care interzice unui transportator sau unui agent de bilete să desfășoare orice practică neloială sau frauduloasă în cadrul activității de transport aerian sau pentru vânzarea de servicii de transport aerian sau o altă lege sau reglementare care interzice astfel de practici.
Litera c
Pentru a asigura respectarea angajamentelor asumate în temeiul CCD UE-SUA și pentru a sprijini gestionarea programului, organizațiile, precum și mecanismele independente de recurs ale acestora trebuie să furnizeze informații cu privire la CCD UE-SUA atunci când acestea sunt solicitate de către departament. În plus, organizațiile trebuie să răspundă rapid plângerilor privind respectarea principiilor, transmise prin intermediul departamentului de către APD. Răspunsul ar trebui să stabilească dacă plângerea este justificată și, în caz afirmativ, modul în care organizația va remedia problema. Departamentul va proteja confidențialitatea informațiilor pe care le primește în conformitate cu legislația SUA.
Litera d
Mecanisme de recurs
Litera i
Persoanele ar trebui să fie încurajate să adreseze eventualele plângeri organizației în cauză înainte de a se adresa mecanismelor independente de recurs. Organizațiile trebuie să răspundă unei persoane în termen de 45 de zile de la primirea plângerii. Independența unui mecanism de recurs este o chestiune de fapt care poate fi demonstrată, în special, prin imparțialitate, transparența componenței sale și a finanțării și un bilanț pozitiv în domeniul său de activitate. În conformitate cu principiul recursului, punerii în aplicare și răspunderii, mecanismele de recurs disponibile persoanelor trebuie să fie ușor accesibile și să nu implice costuri pentru acestea. Organismele independente de soluționare a litigiilor trebuie să examineze fiecare plângere primită de la persoane, exceptând cazurile în care acestea sunt în mod evident nefondate sau abuzive. Această dispoziție nu împiedică stabilirea unor condiții de eligibilitate de către organismul independent de soluționare a litigiilor care gestionează mecanismul de recurs, însă astfel de cerințe ar trebui să fie transparente și justificate (de exemplu, excluderea plângerilor care nu intră în domeniul de aplicare al programului sau care sunt de competența altei instanțe) și nu trebuie să aibă ca rezultat subminarea angajamentului de examinare a plângerilor legitime. În plus, mecanismele de recurs ar trebui să ofere persoanelor informații complete și ușor accesibile cu privire la modul în care funcționează procedura de soluționare a litigiilor atunci când acestea depun o plângere. Aceste informații ar trebui să includă o descriere a practicilor de protecție a vieții private ale mecanismului, în conformitate cu principiile. De asemenea, acestea ar trebui să coopereze în vederea elaborării de instrumente, precum formularele tip pentru plângeri, pentru a facilita procedura de soluționare a litigiilor.
Litera ii
Mecanismele independente de recurs trebuie să includă pe site-urile lor web publice informații cu privire la principii și serviciile pe care acestea le furnizează în temeiul CCD UE-SUA. Informațiile în cauză trebuie să includă: (1) informații despre sau un link către cerințele principiilor referitoare la mecanismele independente de recurs, (2) un hyperlink către site-ul web al departamentului destinat Cadrului privind confidențialitatea datelor, (3) o explicație privind caracterul gratuit al serviciilor de soluționare a litigiilor în temeiul CCD UE-SUA, (4) o descriere a modului în care se poate înainta o plângere legată de principii, (5) termenul în care sunt prelucrate plângerile legate principii și (6) o descriere a gamei de soluții posibile.
Litera iii
Mecanismele independente de recurs trebuie să publice un raport anual care să furnizeze statistici agregate privind serviciile lor de soluționare a litigiilor. Raportul anual trebuie să conțină: (1) numărul total de plângeri legate de principii primite în cursul anului de raportare, (2) tipurile de plângeri primite, (3) măsurile cu privire la calitatea procesului de soluționare a litigiilor, cum ar fi perioada de timp necesară pentru soluționarea plângerilor și (4) rezultatele plângerilor primite, în special numărul și tipul de măsuri reparatorii sau sancțiuni impuse.
Litera iv
Astfel cum se prevede în anexa I, o opțiune de arbitraj este pusă la dispoziția unei persoane pentru a se stabili, pentru plângerile reziduale, dacă o organizație care participă la CCD UE-SUA și-a încălcat obligațiile care îi revin în temeiul principiilor cu privire la persoana în cauză și dacă orice astfel de încălcare rămâne neremediată integral sau parțial. Această opțiune este disponibilă numai în aceste scopuri. Această opțiune nu este disponibilă, de exemplu, în ceea ce privește exceptările de la principii sau o afirmație cu privire la caracterul adecvat al CCD UE-SUA. În cadrul acestei opțiuni de arbitraj, comisia de arbitraj pentru Cadrul UE-SUA privind confidențialitatea datelor (formată din unul sau din trei arbitri, astfel cum s-a convenit de către părți) are autoritatea de a impune măsuri nemonetare, echitabile și personalizate (precum accesul la datele persoanei în cauză și rectificarea, ștergerea sau returnarea acestora) necesare pentru a remedia încălcarea principiilor numai cu privire la persoana în cauză. Persoanele și organizațiile care participă la CCD UE-SUA vor putea să inițieze o procedură de control jurisdicțional și să solicite punerea în aplicare a hotărârilor arbitrale în temeiul legislației SUA, în conformitate cu Legea federală privind arbitrajul.
Litera e
Măsuri reparatorii și sancțiuni
Litera i
Rezultatul oricăror măsuri reparatorii oferite de organismul independent de soluționare a litigiilor ar trebui să fie că efectele nerespectării sunt anulate sau corectate de organizație, în măsura în care acest lucru este fezabil, și că prelucrarea viitoare de către organizație se va efectua în conformitate cu principiile și, după caz, că prelucrarea datelor cu caracter personal ale persoanei care a depus plângerea va înceta. Sancțiunile trebuie să fie suficient de severe pentru a garanta respectarea principiilor de către organizație. O serie de sancțiuni cu grade diferite de severitate va permite organismelor de soluționare a litigiilor să răspundă în mod corespunzător diferitelor niveluri de nerespectare a principiilor. Sancțiunile ar trebui să includă atât publicarea constatărilor de nerespectare, cât și obligația de a șterge datele în anumite circumstanțe. Alte sancțiuni pot include suspendarea sau îndepărtarea unei mărci de conformitate, despăgubirea persoanelor pentru prejudiciile suferite ca urmare a nerespectării principiilor, precum și ordine cu caracter reparatoriu. Organismele independente de soluționare a litigiilor și de autoreglementare din sectorul privat trebuie să semnaleze organismului guvernamental competent sau instanțelor, după caz, și departamentului nerespectarea de către organizațiile care participă la CCD UE-SUA a deciziilor acestora.
Litera f
Acțiunile FTC
Litera i
FTC s-a angajat să acorde prioritate examinării sesizărilor referitoare la pretinsa nerespectare a principiilor, prezentate de: (i) organizații de autoreglementare în domeniul protecției vieții private și de alte organisme independente de soluționare a litigiilor, (ii) state membre ale UE și (iii) de departament, pentru a stabili dacă a fost încălcată secțiunea 5 din Legea FTC, care interzice actele sau practicile neloiale sau frauduloase în comerț. În cazul în care stabilește că există un temei pentru a considera că secțiunea 5 a fost încălcată, FTC poate soluționa această problemă obținând un ordin administrativ de încetare care să interzică practicile contestate sau depunând o plângere la o instanță districtuală federală, care, în cazul în care plângerea este soluționată favorabil, poate emite un ordin judecătoresc cu aceleași efecte. Această situație vizează declarațiile false de adeziune la principii sau de participare la CCD UE-SUA emise de către organizații care fie nu se mai află pe lista Cadrului privind confidențialitatea datelor, fie nu au prezentat niciodată o autocertificare departamentului. FTC poate obține impunerea unor sancțiuni civile pentru încălcarea unui ordin administrativ de încetare și poate urmări contravenientul pentru sfidarea curții în materie de drept civil sau penal în cazul încălcării ordinului unei instanțe federale. FTC informează departamentul cu privire la orice acțiune de acest tip întreprinsă. Departamentul încurajează alte organisme guvernamentale să îl înștiințeze cu privire la luarea unei decizii definitive în cazul oricăror astfel de sesizări sau a altor decizii care vizează aderarea la principii.
Litera g
Încălcarea sistematică a principiilor
Litera i
În cazul în care o organizație încalcă sistematic principiile, aceasta nu mai are dreptul să beneficieze de CCD UE-SUA. Organizațiile care au încălcat în mod sistematic principiile vor fi eliminate de pe lista Cadrului privind confidențialitatea datelor de către departament și trebuie să returneze sau să șteargă informațiile cu caracter personal primite în temeiul CCD UE-SUA.
Litera ii
Principiile sunt încălcate sistematic atunci când o organizație care a prezentat departamentului o autocertificare refuză să se conformeze unei decizii definitive luate de orice organism de autoreglementare în domeniul protecției vieții private, un organism independent de soluționare a litigiilor sau un organism guvernamental sau, atunci când un asemenea organism, inclusiv departamentul, constată că aceasta încalcă atât de frecvent principiile încât declarația sa de respectare a acestora nu mai este credibilă. În cazurile în care o astfel de decizie este luată de un alt organism decât departamentul, organizația trebuie să notifice imediat departamentul în acest sens. În caz contrar, aceasta este pasibilă de sancțiuni în temeiul Legii privind declarațiile false (titlul 18 articolul 1001 din U.S.C). Retragerea unei organizații dintr-un program de autoreglementare în domeniul protecției vieții private elaborat de sectorul privat sau dintr-un mecanism independent de soluționare a litigiilor nu o exonerează de obligația de a respecta principiile și ar putea constitui o încălcare sistematică a acestora.
Litera iii
Departamentul va elimina o organizație de pe lista Cadrului privind confidențialitatea datelor pentru o încălcare sistematică a principiilor, inclusiv ca răspuns la orice notificare pe care o primește cu privire la o astfel de nerespectare din partea organizației, a unui organism de autoreglementare în domeniul protecției vieții private sau a unui alt organism independent de soluționare a litigiilor sau a unui organism guvernamental, însă numai după ce a acordat organizației un preaviz de 30 de zile și posibilitatea de a răspunde. În consecință, lista Cadrului privind confidențialitatea datelor gestionată de departament va preciza care organizații beneficiază de CCD UE-SUA și care organizații nu mai beneficiază de acesta.
Litera iv
O organizație care solicită să fie supusă autorității unui organism de autoreglementare pentru a putea beneficia din nou de CCD UE-SUA trebuie să furnizeze acestui organism informații complete cu privire la participarea sa anterioară la CCD UE-SUA.
Litera i
Persoanele ar trebui să fie încurajate să adreseze eventualele plângeri organizației în cauză înainte de a se adresa mecanismelor independente de recurs. Organizațiile trebuie să răspundă unei persoane în termen de 45 de zile de la primirea plângerii. Independența unui mecanism de recurs este o chestiune de fapt care poate fi demonstrată, în special, prin imparțialitate, transparența componenței sale și a finanțării și un bilanț pozitiv în domeniul său de activitate. În conformitate cu principiul recursului, punerii în aplicare și răspunderii, mecanismele de recurs disponibile persoanelor trebuie să fie ușor accesibile și să nu implice costuri pentru acestea. Organismele independente de soluționare a litigiilor trebuie să examineze fiecare plângere primită de la persoane, exceptând cazurile în care acestea sunt în mod evident nefondate sau abuzive. Această dispoziție nu împiedică stabilirea unor condiții de eligibilitate de către organismul independent de soluționare a litigiilor care gestionează mecanismul de recurs, însă astfel de cerințe ar trebui să fie transparente și justificate (de exemplu, excluderea plângerilor care nu intră în domeniul de aplicare al programului sau care sunt de competența altei instanțe) și nu trebuie să aibă ca rezultat subminarea angajamentului de examinare a plângerilor legitime. În plus, mecanismele de recurs ar trebui să ofere persoanelor informații complete și ușor accesibile cu privire la modul în care funcționează procedura de soluționare a litigiilor atunci când acestea depun o plângere. Aceste informații ar trebui să includă o descriere a practicilor de protecție a vieții private ale mecanismului, în conformitate cu principiile. De asemenea, acestea ar trebui să coopereze în vederea elaborării de instrumente, precum formularele tip pentru plângeri, pentru a facilita procedura de soluționare a litigiilor.
Litera ii
Mecanismele independente de recurs trebuie să includă pe site-urile lor web publice informații cu privire la principii și serviciile pe care acestea le furnizează în temeiul CCD UE-SUA. Informațiile în cauză trebuie să includă: (1) informații despre sau un link către cerințele principiilor referitoare la mecanismele independente de recurs, (2) un hyperlink către site-ul web al departamentului destinat Cadrului privind confidențialitatea datelor, (3) o explicație privind caracterul gratuit al serviciilor de soluționare a litigiilor în temeiul CCD UE-SUA, (4) o descriere a modului în care se poate înainta o plângere legată de principii, (5) termenul în care sunt prelucrate plângerile legate principii și (6) o descriere a gamei de soluții posibile.
Litera iii
Mecanismele independente de recurs trebuie să publice un raport anual care să furnizeze statistici agregate privind serviciile lor de soluționare a litigiilor. Raportul anual trebuie să conțină: (1) numărul total de plângeri legate de principii primite în cursul anului de raportare, (2) tipurile de plângeri primite, (3) măsurile cu privire la calitatea procesului de soluționare a litigiilor, cum ar fi perioada de timp necesară pentru soluționarea plângerilor și (4) rezultatele plângerilor primite, în special numărul și tipul de măsuri reparatorii sau sancțiuni impuse.
Litera iv
Astfel cum se prevede în anexa I, o opțiune de arbitraj este pusă la dispoziția unei persoane pentru a se stabili, pentru plângerile reziduale, dacă o organizație care participă la CCD UE-SUA și-a încălcat obligațiile care îi revin în temeiul principiilor cu privire la persoana în cauză și dacă orice astfel de încălcare rămâne neremediată integral sau parțial. Această opțiune este disponibilă numai în aceste scopuri. Această opțiune nu este disponibilă, de exemplu, în ceea ce privește exceptările de la principii sau o afirmație cu privire la caracterul adecvat al CCD UE-SUA. În cadrul acestei opțiuni de arbitraj, comisia de arbitraj pentru Cadrul UE-SUA privind confidențialitatea datelor (formată din unul sau din trei arbitri, astfel cum s-a convenit de către părți) are autoritatea de a impune măsuri nemonetare, echitabile și personalizate (precum accesul la datele persoanei în cauză și rectificarea, ștergerea sau returnarea acestora) necesare pentru a remedia încălcarea principiilor numai cu privire la persoana în cauză. Persoanele și organizațiile care participă la CCD UE-SUA vor putea să inițieze o procedură de control jurisdicțional și să solicite punerea în aplicare a hotărârilor arbitrale în temeiul legislației SUA, în conformitate cu Legea federală privind arbitrajul.
Litera i
Rezultatul oricăror măsuri reparatorii oferite de organismul independent de soluționare a litigiilor ar trebui să fie că efectele nerespectării sunt anulate sau corectate de organizație, în măsura în care acest lucru este fezabil, și că prelucrarea viitoare de către organizație se va efectua în conformitate cu principiile și, după caz, că prelucrarea datelor cu caracter personal ale persoanei care a depus plângerea va înceta. Sancțiunile trebuie să fie suficient de severe pentru a garanta respectarea principiilor de către organizație. O serie de sancțiuni cu grade diferite de severitate va permite organismelor de soluționare a litigiilor să răspundă în mod corespunzător diferitelor niveluri de nerespectare a principiilor. Sancțiunile ar trebui să includă atât publicarea constatărilor de nerespectare, cât și obligația de a șterge datele în anumite circumstanțe. Alte sancțiuni pot include suspendarea sau îndepărtarea unei mărci de conformitate, despăgubirea persoanelor pentru prejudiciile suferite ca urmare a nerespectării principiilor, precum și ordine cu caracter reparatoriu. Organismele independente de soluționare a litigiilor și de autoreglementare din sectorul privat trebuie să semnaleze organismului guvernamental competent sau instanțelor, după caz, și departamentului nerespectarea de către organizațiile care participă la CCD UE-SUA a deciziilor acestora.
Litera i
FTC s-a angajat să acorde prioritate examinării sesizărilor referitoare la pretinsa nerespectare a principiilor, prezentate de: (i) organizații de autoreglementare în domeniul protecției vieții private și de alte organisme independente de soluționare a litigiilor, (ii) state membre ale UE și (iii) de departament, pentru a stabili dacă a fost încălcată secțiunea 5 din Legea FTC, care interzice actele sau practicile neloiale sau frauduloase în comerț. În cazul în care stabilește că există un temei pentru a considera că secțiunea 5 a fost încălcată, FTC poate soluționa această problemă obținând un ordin administrativ de încetare care să interzică practicile contestate sau depunând o plângere la o instanță districtuală federală, care, în cazul în care plângerea este soluționată favorabil, poate emite un ordin judecătoresc cu aceleași efecte. Această situație vizează declarațiile false de adeziune la principii sau de participare la CCD UE-SUA emise de către organizații care fie nu se mai află pe lista Cadrului privind confidențialitatea datelor, fie nu au prezentat niciodată o autocertificare departamentului. FTC poate obține impunerea unor sancțiuni civile pentru încălcarea unui ordin administrativ de încetare și poate urmări contravenientul pentru sfidarea curții în materie de drept civil sau penal în cazul încălcării ordinului unei instanțe federale. FTC informează departamentul cu privire la orice acțiune de acest tip întreprinsă. Departamentul încurajează alte organisme guvernamentale să îl înștiințeze cu privire la luarea unei decizii definitive în cazul oricăror astfel de sesizări sau a altor decizii care vizează aderarea la principii.
Litera i
În cazul în care o organizație încalcă sistematic principiile, aceasta nu mai are dreptul să beneficieze de CCD UE-SUA. Organizațiile care au încălcat în mod sistematic principiile vor fi eliminate de pe lista Cadrului privind confidențialitatea datelor de către departament și trebuie să returneze sau să șteargă informațiile cu caracter personal primite în temeiul CCD UE-SUA.
Litera ii
Principiile sunt încălcate sistematic atunci când o organizație care a prezentat departamentului o autocertificare refuză să se conformeze unei decizii definitive luate de orice organism de autoreglementare în domeniul protecției vieții private, un organism independent de soluționare a litigiilor sau un organism guvernamental sau, atunci când un asemenea organism, inclusiv departamentul, constată că aceasta încalcă atât de frecvent principiile încât declarația sa de respectare a acestora nu mai este credibilă. În cazurile în care o astfel de decizie este luată de un alt organism decât departamentul, organizația trebuie să notifice imediat departamentul în acest sens. În caz contrar, aceasta este pasibilă de sancțiuni în temeiul Legii privind declarațiile false (titlul 18 articolul 1001 din U.S.C). Retragerea unei organizații dintr-un program de autoreglementare în domeniul protecției vieții private elaborat de sectorul privat sau dintr-un mecanism independent de soluționare a litigiilor nu o exonerează de obligația de a respecta principiile și ar putea constitui o încălcare sistematică a acestora.
Litera iii
Departamentul va elimina o organizație de pe lista Cadrului privind confidențialitatea datelor pentru o încălcare sistematică a principiilor, inclusiv ca răspuns la orice notificare pe care o primește cu privire la o astfel de nerespectare din partea organizației, a unui organism de autoreglementare în domeniul protecției vieții private sau a unui alt organism independent de soluționare a litigiilor sau a unui organism guvernamental, însă numai după ce a acordat organizației un preaviz de 30 de zile și posibilitatea de a răspunde. În consecință, lista Cadrului privind confidențialitatea datelor gestionată de departament va preciza care organizații beneficiază de CCD UE-SUA și care organizații nu mai beneficiază de acesta.
Litera iv
O organizație care solicită să fie supusă autorității unui organism de autoreglementare pentru a putea beneficia din nou de CCD UE-SUA trebuie să furnizeze acestui organism informații complete cu privire la participarea sa anterioară la CCD UE-SUA.
Litera a
În general, obiectivul principiului opțiunii este de a garanta că informațiile cu caracter personal sunt utilizate și divulgate în conformitate cu așteptările și opțiunile persoanelor în cauză. În consecință, atunci când informații cu caracter personal sunt utilizate în cadrul unei acțiuni de marketing direct, o persoană ar trebui să poată să își exercite opțiunea de a refuza în orice moment o astfel de utilizare, în limitele rezonabile definite de organizație, cum ar fi timpul necesar pentru a permite organizației punerea în aplicare a refuzului. De asemenea, organizația poate solicita informații suficiente pentru a confirma identitatea persoanei care și-a exprimat refuzul. În Statele Unite ale Americii, persoanele își pot exercita această opțiune prin intermediul unui program central de refuz. În orice caz, exercitarea acestei opțiuni ar trebui să se realizeze în baza unui mecanism ușor accesibil și puțin costisitor.
Litera b
În mod similar, o organizație poate utiliza informații în anumite scopuri de marketing direct atunci când condițiile nu permit exprimarea opțiunii de refuz a persoanelor în cauză înainte de utilizarea informațiilor, cu condiția ca organizația să ofere ulterior cu promptitudine (și, la cerere, în orice moment) posibilitatea persoanelor în cauză de a refuza (fără ca aceasta să implice costuri pentru persoana în cauză) să primească orice alte comunicări directe cu caracter publicitar și ca aceasta să se conformeze dorințelor acestor persoane.
Litera a
Informațiile cu privire la rezervările pasagerilor curselor aeriene și alte informații cu privire la călătorii, cum ar fi cele privind clienții frecvenți sau rezervările la hotel, precum și cererile speciale, de exemplu, mese care sunt în conformitate cu anumite principii religioase sau asistență fizică, pot fi comunicate organizațiilor situate în afara UE în diferite circumstanțe. În temeiul RGPD, datele cu caracter personal pot fi transferate, în absența unei decizii privind caracterul adecvat al nivelului de protecție, către o țară terță dacă sunt prevăzute garanții adecvate în materie de protecție a datelor în temeiul articolului 46 din RGPD sau, în situații specifice, dacă este îndeplinită una dintre condițiile prevăzute la articolul 49 din RGPD (de exemplu, în cazul în care persoana vizată și-a exprimat în mod explicit acordul cu privire la transfer). Organizațiile din SUA care subscriu la CCD UE-SUA oferă o protecție adecvată a datelor cu caracter personal și, prin urmare, pot primi transferuri de date din UE în temeiul articolului 45 din RGPD, fără a fi nevoite să instituie un instrument de transfer în temeiul articolului 46 din RGPD sau să îndeplinească condițiile prevăzute la articolul 49 din RGPD. Întrucât CCD UE-SUA cuprinde reguli specifice cu privire la informațiile sensibile, acest tip de informații (care pot fi colectate, de exemplu, în legătură cu necesitatea clientului de a beneficia de asistență fizică) poate fi inclus în transferurile către organizații care participă la CCD UE-SUA. În toate cazurile, însă, organizația care transferă informațiile trebuie să respecte legislația statului membru al UE în care își desfășoară activitatea, care poate impune, printre altele, condiții speciale pentru gestionarea datelor sensibile.
Litera i
Legislația UE/a statelor membre se aplică în cazul colectării de date cu caracter personal și al oricărei prelucrări care are loc înainte de transferul către Statele Unite ale Americii. Principiile se aplică datelor odată ce acestea au fost transferate către Statele Unite ale Americii. Datele utilizate pentru cercetarea farmaceutică și în alte scopuri ar trebui anonimizate, după caz.
Litera i
Datele cu caracter personal elaborate în cadrul studiilor medicale sau farmaceutice joacă adesea un rol important în cercetarea științifică viitoare. Atunci când datele cu caracter personal colectate pentru un studiu de cercetare sunt transferate unei organizații din SUA care participă la CCD UE-SUA, organizația poate să utilizeze datele pentru o nouă activitate de cercetare științifică, în cazul în care au fost prevăzute de la început o notificare și o opțiune corespunzătoare. Notificarea trebuie să ofere informații cu privire la orice utilizare specifică viitoare a datelor, cum ar fi monitorizarea periodică, studiile asociate sau comercializarea.
Litera ii
Este de la sine înțeles că nu pot fi precizate toate utilizările viitoare ale datelor, întrucât o nouă examinare a datelor inițiale, noi descoperiri și progrese medicale, precum și evoluția în domeniul sănătății publice și al reglementărilor ar putea determina noi utilizări ale datelor în scopuri de cercetare. Prin urmare, notificarea ar trebui să includă, după caz, o mențiune că datele cu caracter personal pot fi utilizate pentru activități medicale și farmaceutice de cercetare viitoare neanticipate. În cazul în care această utilizare a datelor nu este conformă cu scopurile de cercetare generale în care au fost colectate inițial datele sau pentru care persoana în cauză și-a exprimat acordul, trebuie obținut un nou acord al persoanei vizate.
Litera i
Participanții pot decide sau pot fi invitați să se retragă dintr-un studiu clinic în orice moment. Cu toate acestea, datele cu caracter personal colectate înaintea retragerii pot fi prelucrate în continuare împreună cu celelalte date colectate în cadrul studiului clinic, cu condiția ca acest fapt să fi fost comunicat participantului în notificare în momentul în care și-a dat acordul de participare.
Litera i
Societățile farmaceutice și societățile producătoare de dispozitive medicale au dreptul de a transmite date cu caracter personal extrase din studiile clinice efectuate în UE către autoritățile din Statele Unite ale Americii în scopuri de reglementare și de supraveghere. Este permisă realizarea unor transferuri similare și altor părți decât autoritățile de reglementare, cum ar fi întreprinderile și alți cercetători, în conformitate cu principiile notificării și opțiunii.
Litera i
Pentru a asigura obiectivitatea în cadrul a numeroase studii clinice, accesul la informațiile privind tratamentul de care beneficiază fiecare participant le este interzis participanților și, deseori, chiar și cercetătorilor. Accesul la aceste informații ar periclita validitatea studiului și a rezultatelor. Participanții la asemenea studii clinice (denumite studii oarbe) nu vor avea acces la datele privind tratamentul lor pe parcursul studiului în cazul în care această restricție le-a fost explicată la începutul studiului și dacă divulgarea acestor informații ar periclita integritatea eforturilor de cercetare.
Litera ii
Acordul de a participa la studiu în aceste condiții presupune renunțarea în mod rezonabil la dreptul de acces. La încheierea studiului și după analizarea rezultatelor, participanții ar trebui să aibă acces la datele lor, dacă doresc acest lucru. Aceștia ar trebui să ceară datele în primul rând medicului sau altui furnizor de asistență medicală de la care au primit tratamentul în cadrul studiului clinic sau, în al doilea rând, organizației care a sponsorizat programul.
Litera i
O societate farmaceutică sau producătoare de dispozitive medicale nu trebuie să aplice principiul notificării, al opțiunii, al responsabilității pentru transferurile ulterioare și al accesului în activitățile sale de control al securității și al eficacității produsului, inclusiv în cadrul raportării incidentelor și al urmăririi pacienților/subiecților care folosesc anumite medicamente sau aparate medicale, în măsura în care respectarea acestor principii contravine cerințelor de reglementare. Acest lucru este valabil în ceea ce privește, de exemplu, atât rapoartele prezentate de furnizorii de servicii medicale societăților farmaceutice și societăților producătoare de dispozitive medicale, cât și cele prezentate de acestea agențiilor guvernamentale precum Agenția pentru Alimentație și Medicamente (Food and Drug Administration).
Litera i
Datele provenite din cercetare sunt codificate în mod unic, de regulă, la sursă de către cercetătorul principal pentru a nu fi dezvăluită identitatea persoanelor vizate. Societățile farmaceutice care sponsorizează aceste cercetări nu primesc codul de acces. Codul unic de acces este deținut numai de către cercetător, astfel încât acesta să poată identifica persoana în cauză în circumstanțe speciale (de exemplu, în cazul în care este necesară monitorizarea medicală). Un transfer din UE către Statele Unite ale Americii de date codificate în acest mod, care sunt date cu caracter personal din UE în temeiul legislației UE, ar fi reglementat de principii.
Litera a
O organizație trebuie să aplice principiul securității, al integrității datelor și al limitării scopului, precum și principiul recursului, punerii în aplicare și răspunderii față de datele cu caracter personal obținute din surse aflate la dispoziția publicului. Aceste principii se aplică, de asemenea, datelor cu caracter personal colectate din registrele publice (și anume registrele păstrate de agenții sau entități guvernamentale la orice nivel și care pot fi consultate de publicul larg).
Litera b
Nu este necesar să se aplice principiul notificării, al opțiunii sau al responsabilității pentru transferurile ulterioare informațiilor din registrele publice atât timp cât acestea nu sunt asociate cu informații care nu au caracter public și sunt respectate toate condițiile de consultare stabilite în jurisdicția relevantă. De asemenea, în general, nu este necesară aplicarea principiului notificării, al opțiunii sau al responsabilității pentru transferurile ulterioare în cazul informațiilor accesibile publicului decât în cazul în care entitatea europeană care efectuează transferul indică faptul că aceste informații fac obiectul unor restricții care impun aplicarea respectivelor principii de către organizație pentru utilizările preconizate. Organizațiile nu au nicio răspundere cu privire la modul în care sunt utilizate astfel de informații de către cei care le obțin din materiale publicate.
Litera c
În cazul în care se constată că o organizație a făcut publice în mod intenționat informații cu caracter personal încălcând principiile astfel încât ea însăși sau alte părți terțe să poată beneficia de aceste excepții, aceasta va înceta să mai fie eligibilă pentru a beneficia de CCD UE-SUA.
Litera d
Nu este necesar să se aplice principiul accesului în cazul informațiilor extrase din registrele publice atât timp cât acestea nu sunt asociate cu alte date cu caracter personal (cu excepția unor volume reduse de informații utilizate pentru indexarea sau organizarea registrelor publice); cu toate acestea, trebuie respectate toate condițiile de consultare stabilite în jurisdicția relevantă. În schimb, atunci când informațiile din registre publice sunt asociate cu alte informații care nu au caracter public (altele decât cele menționate mai sus), o organizație trebuie să permită accesul la toate aceste informații, în cazul în care acestea nu fac obiectul altor derogări permise.
Litera e
La fel ca în cazul informațiilor extrase din registrele publice, nu este necesar să se acorde accesul la informații care sunt deja accesibile publicului, atât timp cât acestea nu sunt asociate cu alte date care nu sunt au caracter public. Organizațiile specializate în vânzarea de informații accesibile publicului pot solicita taxa practicată în mod obișnuit de organizație ca răspuns la cererile de acces. De asemenea, persoanele pot obține accesul la informațiile care le privesc adresându-se direct primei organizații care a compilat datele.
Litera a
Pentru a asigura transparența în ceea ce privește solicitările legale formulate de autorități publice pentru a avea acces la informații cu caracter personal, organizațiile care participă la CCD UE-SUA pot emite voluntar rapoarte periodice privind transparența cu privire la numărul de cereri de informații cu caracter personal pe care le primesc, formulate de autorități publice pentru rațiuni de securitate națională sau de asigurare a respectării legii, în măsura în care divulgările sunt admisibile în conformitate cu legislația aplicabilă.
Litera b
Informațiile furnizate de organizațiile care participă la CCD UE-SUA în aceste rapoarte, împreună cu informațiile comunicate de către comunitatea serviciilor de informații, alături de alte informații, pot fi utilizate ca fundament pentru evaluarea comună realizată periodic cu privire la funcționarea CCD UE-SUA în conformitate cu principiile.
Litera c
Absența notificării în conformitate cu litera (a) punctul (xii) din principiul notificării nu împiedică, nici nu compromite capacitatea unei organizații de a răspunde la orice solicitare legală.
Anexa 2
ANEXA I: MODELUL DE ARBITRAJ
Paragraf
ANEXA I: MODELUL DE ARBITRAJ
Paragraf
Prezenta anexă I prevede condițiile în baza cărora organizațiile participante la CCD UE-SUA sunt obligate să supună plângerile unei proceduri de arbitraj, în conformitate cu principiul recursului, punerii în aplicare și răspunderii. Opțiunea arbitrajului obligatoriu descrisă mai jos se aplică anumitor plângeri reziduale privind datele aflate sub incidența CCD UE-SUA. Obiectivul acestei opțiuni este de a oferi un mecanism echitabil, independent și prompt, la alegerea persoanelor în cauză, pentru soluționarea oricăror presupuse încălcări ale principiilor care nu au fost soluționate prin niciunul dintre celelalte mecanisme ale CCD UE-SUA.
Paragraf
Domeniul de aplicare
Paragraf
Această opțiune de arbitraj este pusă la dispoziția unei persoane pentru a se stabili, pentru plângerile reziduale, dacă o organizație care participă la CCD UE-SUA și-a încălcat obligațiile care îi revin în temeiul principiilor cu privire la persoana în cauză și dacă orice astfel de încălcare rămâne neremediată integral sau parțial. Această opțiune este disponibilă numai în aceste scopuri. Această opțiune nu este disponibilă, de exemplu, în ceea ce privește exceptările de la principii sau o afirmație cu privire la caracterul adecvat al CCD UE-SUA.
Paragraf
Punctul 5 secțiunea Prezentare generală din principii.
Paragraf
Măsuri reparatorii disponibile
Paragraf
În cadrul acestei opțiuni de arbitraj, comisia de arbitraj pentru Cadrul UE-SUA privind confidențialitatea datelor (comisia de arbitraj formată din unul sau din trei arbitri, astfel cum s-a convenit de către părți) are autoritatea de a impune măsuri nemonetare, echitabile și personalizate (precum accesul la datele persoanei în cauză și rectificarea, ștergerea sau returnarea acestora) necesare pentru a remedia încălcarea principiilor numai cu privire la persoana în cauză. Acestea sunt singurele competențe ale comisiei de arbitraj pentru Cadrul UE-SUA privind confidențialitatea datelor referitoare la măsurile reparatorii. Atunci când are în vedere măsurile reparatorii, comisia de arbitraj pentru Cadrul UE-SUA privind confidențialitatea datelor este obligată să țină seama de alte măsuri reparatorii deja impuse prin alte mecanisme ale CCD UE-SUA. Nu sunt disponibile despăgubiri, măsuri reparatorii pentru costuri sau taxe sau de altă natură. Fiecare parte suportă onorariile propriilor avocați.
Paragraf
Cerințe care trebuie îndeplinite înainte de arbitraj
Paragraf
O persoană care decide să se prevaleze de această opțiune de arbitraj trebuie să ia următoarele măsuri înainte de introducerea unei cereri de arbitraj: (1) să invoce presupusa încălcare direct la organizație și să ofere organizației posibilitatea de a soluționa problema în termenele prevăzute la litera (d) punctul (i) din principiul suplimentar privind soluționarea litigiilor și punerea în aplicare a deciziilor, (2) să utilizeze mecanismul independent de recurs în temeiul principiilor, fără ca aceasta să implice vreun cost pentru persoana respectivă și (3) să se adreseze, prin intermediul APD individuale, departamentului și să ofere departamentului oportunitatea de a depune toate eforturilor pentru a soluționa problema în termenele prevăzute în scrisoarea din partea Administrației pentru Comerțul Internațional (International Trade Administration) din cadrul departamentului, fără ca aceasta să implice vreun cost pentru persoana respectivă.
Paragraf
Această opțiune de arbitraj nu poate fi invocată în cazul în care aceeași presupusă încălcare a principiilor invocată de o persoană (1) a făcut deja obiectul unei proceduri de arbitraj obligatoriu, (2) a făcut obiectul unei hotărâri cu caracter definitiv într-o acțiune în justiție la care persoana respectivă a fost parte sau (3) a fost soluționată de părți prin intermediul unei tranzacții. În plus, această opțiune nu poate fi invocată în cazul în care o APD (1) are autoritate în temeiul principiului suplimentar privind rolul autorităților pentru protecția datelor sau al principiului suplimentar referitor la datele privind resursele umane sau (2) are competența de a soluționa presupusa încălcare în mod direct cu organizația. Competența unei APD de a soluționa aceeași plângere împotriva unui operator de date din UE nu se opune invocării opțiunii de arbitraj împotriva unei entități juridice diferite care nu intră sub jurisdicția APD.
Paragraf
Caracterul obligatoriu al hotărârilor
Paragraf
Decizia unei persoane de a invoca opțiunea arbitrajului obligatoriu este exclusiv voluntară. Hotărârile arbitrale sunt obligatorii pentru toate părțile la arbitraj. Odată invocată această opțiune, persoana în cauză renunță la posibilitatea de a solicita măsuri reparatorii pentru aceeași presupusă încălcare în alte forumuri, cu excepția cazului în care măsurile reparatorii echitabile nemonetare nu compensează pe deplin presupusa încălcare, în care caz invocarea arbitrajului nu împiedică introducerea unei acțiuni în despăgubiri care este disponibilă în alt mod în instanță.
Paragraf
Reexaminarea și punerea în aplicare
Paragraf
Persoanele și organizațiile care participă la CCD UE-SUA vor putea să inițieze o procedură de control jurisdicțional și să solicite punerea în aplicare a hotărârilor arbitrale în temeiul legislației SUA, în conformitate cu Legea federală privind arbitrajul. Orice astfel de cauze trebuie introduse la instanța districtuală federală pe a cărei rază teritorială se află sediul principal al organizației care participă la CCD UE-SUA.
Paragraf
Capitolul 2 din Legea federală privind arbitrajul (FAA) prevede că [u]n acord de arbitraj sau o hotărâre arbitrală care decurge dintr-un raport juridic, contractual sau nu, care este considerată comercial, inclusiv o tranzacție, un contract sau un acord descrise în [secțiunea 2 din FAA], intră în domeniul de aplicare al Convenției [privind recunoașterea și punerea în aplicare a hotărârilor arbitrale străine din 10 iunie 1958, 21 U.S.T. 2519, T.I.A.S. nr. 6997 (Convenția de la New York). Titlul 9 articolul 202 din U.S.C. De asemenea, FAA prevede că, [u]n acord sau o hotărâre arbitrală care decurge dintr-un astfel de raport exclusiv între cetățenii Statelor Unite ale Americii se consideră ca neintrând în domeniul de aplicare al Convenției [de la New York], cu excepția cazului în care acest raport implică bunuri aflate în străinătate, prevede executarea sau aplicarea în străinătate sau implică o altă legătură cu unul sau mai multe state terțe.Idem. În conformitate cu capitolul 2, orice parte la arbitraj poate apela la orice instanță care are competență în temeiul prezentului capitol pentru emiterea unui ordin prin care se confirmă hotărârea împotriva oricărei alte părți la arbitraj. Instanța confirmă hotărârea, cu excepția cazului în care constată că unul dintre motivele de refuz sau de amânare a recunoașterii sau a executării hotărârii este specificat în Convenția [de la New York] menționată.Idem articolul 207. Capitolul 2 prevede în continuare că [i]nstanțele districtuale din Statele Unite […] au jurisdicția inițială asupra […] unei acțiuni sau proceduri [în temeiul Convenției de la New York], indiferent de valoarea în litigiu. Idem articolul 203.
Paragraf
Capitolul 2 prevede, de asemenea, că dispozițiile capitolului 1 se aplică acțiunilor și procedurilor intentate în temeiul prezentului capitol, în măsura în care capitolul în cauză nu intră în conflict cu prezentul capitol sau cu Convenția [de la New York], astfel cum a fost ratificată de Statele Unite ale Americii.Idem articolul 208. Capitolul 1, în schimb, prevede că [o] dispoziție scrisă dintr-un […] contract care demonstrează existența unei tranzacții care implică raporturi comerciale pentru a soluționa prin arbitraj un litigiu, care decurge din acest contract sau tranzacție sau refuzul de a executa contractul în totalitate sau parțial sau un acord în scris de a supune arbitrajului un litigiu existent care decurge din acest contract, tranzacție sau refuz este valabil, irevocabil și executoriu, cu excepția cazurilor în care există motive în drept sau în echitate pentru revocarea unui contract.Idem articolul 2. Capitolul 1 prevede, de asemenea, că orice parte la procedura de arbitraj poate solicita instanței susmenționate un ordin care să confirme ulterior hotărârea, iar instanța trebuie să acorde un astfel de ordin, cu excepția cazului în care hotărârea este anulată, modificată sau rectificată, astfel cum se prevede în secțiunile 10 și 11 din [FAA].Idem articolul 9.
Paragraf
Această opțiune de arbitraj vizează soluționarea litigiilor individuale; hotărârile arbitrale nu sunt menite să funcționeze ca un precedent obligatoriu sau convingător în chestiuni care implică alte părți, inclusiv în arbitraje viitoare sau în instanțe din UE sau din SUA sau într-o procedură FTC.
Paragraf
Comisia de arbitraj
Paragraf
Părțile selectează arbitrii care vor intra în componența comisiei de arbitraj pentru Cadrul UE-SUA privind confidențialitatea datelor din lista de arbitri discutată mai jos.
Paragraf
În conformitate cu legislația aplicabilă, departamentul și Comisia vor elabora o listă care va cuprinde cel puțin zece arbitri, selectați pe criterii de independență, integritate și competențe. În ceea ce privește acest proces, se aplică următoarele dispoziții:
Paragraf
Arbitrii
Paragraf
vor rămâne pe listă pentru o perioadă de 3 ani, cu absențe în circumstanțe excepționale sau ca urmare a revocării din funcție din motive întemeiate, termen care poate fi reînnoit cu notificarea prealabilă a Comisiei pentru o perioadă suplimentară de 3 ani,
Paragraf
nu se supun niciunei instrucțiuni din partea, nici nu au legătură cu vreuna dintre părți, nici cu vreo organizație care participă la CCD UE-SUA, nici cu SUA, UE sau orice stat membru al UE sau orice altă autoritate guvernamentală, autoritate publică sau autoritate de aplicare a legii și
Paragraf
trebuie să fie autorizați să exercite o profesie juridică în SUA și să fie experți în legislația SUA privind protecția vieții private și să fie specializați în legislația UE privind protecția datelor.
Paragraf
Procedurile de arbitraj
Paragraf
Departamentul și Comisia au convenit, în conformitate cu legislația aplicabilă, asupra adoptării unor norme de arbitraj care să reglementeze procedurile desfășurate înaintea comisiei de arbitraj pentru Cadrul UE-SUA privind confidențialitatea datelor. În cazul în care normele care reglementează procedurile trebuie modificate, departamentul și Comisia vor conveni să modifice normele respective sau să adopte un set diferit de proceduri de arbitraj existente consacrate din SUA, după caz, sub rezerva următoarelor considerații:
Paragraf
Departamentul a selectat Centrul Internațional pentru Soluționarea Litigiilor (International Centre for Dispute Resolution) (ICDR), divizia internațională a Asociației Americane de Arbitraj (American Arbitration Association) (AAA), (denumite în mod colectiv ICDR-AAA), pentru desfășurarea procedurilor de arbitraj în conformitate cu anexa I la principii și pentru a gestiona fondul de arbitraj identificat în aceasta. La 15 septembrie 2017, departamentul și Comisia au convenit cu privire la adoptarea unui set de norme de arbitraj care să reglementeze procedurile de arbitraj obligatoriu descrise în anexa I la principii, precum și a unui cod de conduită pentru arbitri care să fie în concordanță cu standardele etice general acceptate pentru arbitrii comerciali și cu anexa I la principii. Departamentul și Comisia au convenit să adapteze normele de arbitraj și codul de conduită pentru a reflecta actualizările în temeiul CCD UE-SUA, iar departamentul va colabora cu ICDR-AAA pentru a realiza aceste actualizări.
Paragraf
O persoană poate iniția un arbitraj obligatoriu, sub rezerva îndeplinirii dispoziției privind cerințele care trebuie îndeplinite înainte de arbitraj menționate mai sus, prin transmiterea unei notificări în acest sens organizației. Notificarea trebuie să conțină un rezumat al măsurilor luate în conformitate cu punctul C pentru soluționarea cererii, o descriere a pretinsei încălcări și, la alegerea persoanei, toate documentele și materialele justificative și/sau o dezbatere pe marginea legislației referitoare la pretinsa încălcare.
Paragraf
Se vor elabora proceduri pentru a se asigura că aceeași încălcare invocată de o persoană nu beneficiază de măsuri reparatorii sau proceduri duplicate.
Paragraf
Acțiunile FTC se pot desfășura în paralel cu arbitrajul.
Paragraf
Niciun reprezentant al SUA, UE sau al vreunui stat membru al UE sau vreo altă autoritate guvernamentală, autoritate publică sau autoritate de aplicare a legii nu poate participa la aceste arbitraje, cu condiția ca, la cererea unei persoane din UE, APD să poată oferi asistență doar în pregătirea notificării, fără ca APD să aibă acces la materialele divulgate în cadrul prezentării dovezilor sau la orice alte materiale referitoare la aceste proceduri de arbitraj.
Paragraf
Locul arbitrajului este Statele Unite ale Americii, iar persoana în cauză poate alege să participe prin teleconferință sau videoconferință, servicii care vor fi furnizate cu titlu gratuit persoanei în cauză. Nu va fi necesară participarea în persoană.
Paragraf
Limba procedurilor de arbitraj va fi limba engleză, cu excepția cazului în care părțile convin altfel. În urma unei cereri justificate și luând în considerare dacă persoana respectivă este reprezentată de un avocat, se vor oferi servicii de interpretare în cadrul ședinței de arbitraj, precum și traducerea materialelor de arbitraj fără ca aceasta să implice vreun cost pentru persoana în cauză. Comisia de arbitraj pentru Cadrul UE-SUA privind confidențialitatea datelor poate considera că, în împrejurările unei anumite proceduri de arbitraj, aceasta ar conduce la costuri nejustificate sau disproporționate.
Paragraf
Materialele prezentate arbitrilor vor fi tratate confidențial și vor fi utilizate numai în legătură cu procedura de arbitraj.
Paragraf
Prezentarea dovezilor specifice persoanei în cauză poate fi permisă, dacă este necesar, iar astfel de materiale vor fi tratate confidențial de către părți și vor fi utilizate numai în legătură cu procedura de arbitraj.
Paragraf
Procedurile de arbitraj trebuie finalizate în termen de 90 de zile de la transmiterea notificării către organizația în cauză, cu excepția cazului în care s-a convenit altfel de către părți.
Paragraf
Cheltuielile de judecată
Paragraf
Arbitrii ar trebui să ia măsurile necesare pentru a reduce la minimum costurile sau onorariile aferente procedurilor de arbitraj.
Paragraf
Departamentul va facilita, în conformitate cu legislația aplicabilă, menținerea unui fond la care organizațiile care participă la CCD UE-SUA vor trebui să contribuie, parțial în funcție de dimensiunea organizației, care va acoperi costurile de arbitraj, inclusiv onorariile arbitrilor, până la sume maxime (plafoane). Fondul va fi gestionat de o parte terță, care va raporta cu regularitate departamentului cu privire la operațiunile aferente fondului. Departamentul va coopera cu partea terță respectivă pentru a evalua periodic funcționarea fondului, inclusiv necesitatea de a ajusta valoarea contribuțiilor sau a plafoanelor privind costurile procedurilor de arbitraj, ținând seama, printre altele, de numărul de arbitri, costurile și calendarul arbitrajelor și înțelegându-se că nu se va impune o sarcină financiară excesivă asupra organizațiilor care participă la CCD UE-SUA. Departamentul va informa Comisia cu privire la rezultatul acestor evaluări realizate împreună cu partea terță și va transmite Comisiei o notificare prealabilă cu privire la orice ajustare a cuantumului contribuțiilor. Onorariile avocaților nu sunt vizate de prezenta dispoziție sau de vreun fond instituit în temeiul acestei dispoziții.
Punctul 1
vor rămâne pe listă pentru o perioadă de 3 ani, cu absențe în circumstanțe excepționale sau ca urmare a revocării din funcție din motive întemeiate, termen care poate fi reînnoit cu notificarea prealabilă a Comisiei pentru o perioadă suplimentară de 3 ani,
Punctul 2
nu se supun niciunei instrucțiuni din partea, nici nu au legătură cu vreuna dintre părți, nici cu vreo organizație care participă la CCD UE-SUA, nici cu SUA, UE sau orice stat membru al UE sau orice altă autoritate guvernamentală, autoritate publică sau autoritate de aplicare a legii și
Punctul 3
trebuie să fie autorizați să exercite o profesie juridică în SUA și să fie experți în legislația SUA privind protecția vieții private și să fie specializați în legislația UE privind protecția datelor.
Punctul 1
O persoană poate iniția un arbitraj obligatoriu, sub rezerva îndeplinirii dispoziției privind cerințele care trebuie îndeplinite înainte de arbitraj menționate mai sus, prin transmiterea unei notificări în acest sens organizației. Notificarea trebuie să conțină un rezumat al măsurilor luate în conformitate cu punctul C pentru soluționarea cererii, o descriere a pretinsei încălcări și, la alegerea persoanei, toate documentele și materialele justificative și/sau o dezbatere pe marginea legislației referitoare la pretinsa încălcare.
Punctul 2
Se vor elabora proceduri pentru a se asigura că aceeași încălcare invocată de o persoană nu beneficiază de măsuri reparatorii sau proceduri duplicate.
Punctul 3
Acțiunile FTC se pot desfășura în paralel cu arbitrajul.
Punctul 4
Niciun reprezentant al SUA, UE sau al vreunui stat membru al UE sau vreo altă autoritate guvernamentală, autoritate publică sau autoritate de aplicare a legii nu poate participa la aceste arbitraje, cu condiția ca, la cererea unei persoane din UE, APD să poată oferi asistență doar în pregătirea notificării, fără ca APD să aibă acces la materialele divulgate în cadrul prezentării dovezilor sau la orice alte materiale referitoare la aceste proceduri de arbitraj.
Punctul 5
Locul arbitrajului este Statele Unite ale Americii, iar persoana în cauză poate alege să participe prin teleconferință sau videoconferință, servicii care vor fi furnizate cu titlu gratuit persoanei în cauză. Nu va fi necesară participarea în persoană.
Punctul 6
Limba procedurilor de arbitraj va fi limba engleză, cu excepția cazului în care părțile convin altfel. În urma unei cereri justificate și luând în considerare dacă persoana respectivă este reprezentată de un avocat, se vor oferi servicii de interpretare în cadrul ședinței de arbitraj, precum și traducerea materialelor de arbitraj fără ca aceasta să implice vreun cost pentru persoana în cauză. Comisia de arbitraj pentru Cadrul UE-SUA privind confidențialitatea datelor poate considera că, în împrejurările unei anumite proceduri de arbitraj, aceasta ar conduce la costuri nejustificate sau disproporționate.
Punctul 7
Materialele prezentate arbitrilor vor fi tratate confidențial și vor fi utilizate numai în legătură cu procedura de arbitraj.
Punctul 8
Prezentarea dovezilor specifice persoanei în cauză poate fi permisă, dacă este necesar, iar astfel de materiale vor fi tratate confidențial de către părți și vor fi utilizate numai în legătură cu procedura de arbitraj.
Punctul 9
Procedurile de arbitraj trebuie finalizate în termen de 90 de zile de la transmiterea notificării către organizația în cauză, cu excepția cazului în care s-a convenit altfel de către părți.
Anexa 3
ANEXA II
Paragraf
ANEXA II
Paragraf
6 iulie 2023
Paragraf
Onorabilului Didier Reynders
Paragraf
Comisar pentru justiție
Paragraf
Comisia Europeană
Paragraf
Rue de la Loi/Wetstraat 200
Paragraf
1049 Bruxelles
Paragraf
Belgia
Paragraf
Stimate Domnule Comisar Reynders,
Paragraf
în numele Statelor Unite ale Americii, am plăcerea de a vă transmite în anexă un pachet de materiale referitoare la Cadrul UE-SUA privind confidențialitatea datelor, care, alături de Ordinul executiv nr. 14086 – Enhancing Safeguards for US Signals Intelligence Activities (Consolidarea garanțiilor pentru activitățile de colectare de informații de tip SIGINT desfășurate de Statele Unite ale Americii) și titlul 28 partea 201 din CFR de modificare a regulamentelor Departamentului de Justiție pentru instituirea Curții de Reexaminare a Protecției Datelor, reflectă negocierile importante și detaliate derulate în vederea consolidării protecției vieții private și a libertăților civile. Aceste negocieri au condus la noi garanții care asigură necesitatea și proporționalitatea activităților de colectare de informații de tip SIGINT în urmărirea unor obiective definite de securitate națională și la un nou mecanism de recurs pentru persoanele din Uniunea Europeană (UE) în cazul în care consideră că sunt vizate în mod ilegal de activitățile de colectare de informații de tip SIGINT. Împreună, acestea vor asigura confidențialitatea datelor cu caracter personal din UE. CCD UE-SUA va sta la baza unei economii digitale favorabile incluziunii și competitive. Ar trebui să fim cu toții mândri de îmbunătățirile reflectate în acest cadru, care vor spori protecția vieții private în întreaga lume. Acest pachet, alături de ordinul executiv, regulamentele și alte materiale provenite din surse publice, oferă o bază foarte solidă pentru o nouă constatare a caracterului adecvat efectuată de Comisia Europeană.
Paragraf
Cu condiția ca decizia Comisiei privind caracterul adecvat al protecției oferite de Cadrul UE-SUA privind confidențialitatea datelor să se aplice Islandei, Liechtensteinului și Norvegiei, Cadrul UE-SUA privind confidențialitatea datelor va viza atât Uniunea Europeană, cât și aceste trei țări.
Paragraf
Se anexează următoarele materiale:
Paragraf
principiile Cadrului UE-SUA privind confidențialitatea datelor, inclusiv principiile suplimentare (denumite în mod colectiv principiile) și anexa I la principii (și anume o anexă care prevede condițiile în care organizațiile care participă la Cadrul privind confidențialitatea datelor sunt obligate să supună arbitrajului anumite cereri reziduale în ceea ce privește datele cu caracter personal reglementate de principii);
Paragraf
o scrisoare din partea Administrației pentru Comerțul Internațional care gestionează programul aferent Cadrului privind confidențialitatea datelor, în care se descriu angajamentele luate de departamentul nostru pentru asigurarea funcționării eficace a Cadrului UE-SUA privind confidențialitatea datelor;
Paragraf
o scrisoare din partea Comisiei Federale pentru Comerț, care descrie acțiunile sale de asigurare a respectării principiilor;
Paragraf
o scrisoare din partea Departamentului Transporturilor, care descrie acțiunile sale de asigurare a respectării principiilor;
Paragraf
o scrisoare redactată de Biroul Directorului Serviciului Național de Informații cu privire la garanțiile și limitările aplicabile autorităților de securitate națională din SUA și
Paragraf
o scrisoare pregătită de Departamentul de Justiție cu privire la garanțiile și limitările privind accesul guvernului Statelor Unite în scopul aplicării legii și în scopuri de interes public.
Paragraf
Pachetul integral aferent Cadrului UE-SUA privind confidențialitatea datelor va fi publicat pe site-ul web al departamentului destinat Cadrului privind confidențialitatea datelor, iar principiile și anexa I la principii vor intra în vigoare la data intrării în vigoare a deciziei Comisiei Europene privind caracterul adecvat al nivelului de protecție.
Paragraf
Puteți fi sigur că Statele Unite ale Americii iau aceste angajamente în serios. Așteptăm cu interes să colaborăm cu dumneavoastră pe parcursul punerii în aplicare a Cadrului UE-SUA privind confidențialitatea datelor și pe măsură ce ne angajăm împreună în următoarea fază a acestui proces.
Litera
principiile Cadrului UE-SUA privind confidențialitatea datelor, inclusiv principiile suplimentare (denumite în mod colectiv principiile) și anexa I la principii (și anume o anexă care prevede condițiile în care organizațiile care participă la Cadrul privind confidențialitatea datelor sunt obligate să supună arbitrajului anumite cereri reziduale în ceea ce privește datele cu caracter personal reglementate de principii);
Litera
o scrisoare din partea Administrației pentru Comerțul Internațional care gestionează programul aferent Cadrului privind confidențialitatea datelor, în care se descriu angajamentele luate de departamentul nostru pentru asigurarea funcționării eficace a Cadrului UE-SUA privind confidențialitatea datelor;
Litera
o scrisoare din partea Comisiei Federale pentru Comerț, care descrie acțiunile sale de asigurare a respectării principiilor;
Litera
o scrisoare din partea Departamentului Transporturilor, care descrie acțiunile sale de asigurare a respectării principiilor;
Litera
o scrisoare redactată de Biroul Directorului Serviciului Național de Informații cu privire la garanțiile și limitările aplicabile autorităților de securitate națională din SUA și
Litera
o scrisoare pregătită de Departamentul de Justiție cu privire la garanțiile și limitările privind accesul guvernului Statelor Unite în scopul aplicării legii și în scopuri de interes public.
Anexa 4
ANEXA III
Paragraf
ANEXA III
Paragraf
12 decembrie 2022
Paragraf
Onorabilului Didier Reynders
Paragraf
Comisar pentru justiție
Paragraf
Comisia Europeană
Paragraf
Rue de la Loi/Wetstraat 200
Paragraf
1049 Bruxelles
Paragraf
Belgia
Paragraf
Stimate Domnule Comisar Reynders,
Paragraf
În numele Administrației pentru Comerțul Internațional (ITA), am plăcerea de a descrie angajamentele asumate de Departamentul Comerțului (departamentul) pentru a asigura protecția datelor cu caracter personal prin administrarea și supravegherea programului aferent Cadrului privind confidențialitatea datelor. Finalizarea Cadrului UE-SUA privind confidențialitatea datelor ( CCD UE-SUA) este o realizare majoră pentru protecția vieții private și pentru întreprinderile de pe ambele maluri ale Atlanticului, deoarece va oferi încredere persoanelor din UE că datele lor vor fi protejate și că aceștia vor dispune de căi de atac pentru a răspunde preocupărilor legate de datele lor, totodată permițând în continuare realizarea de investiții de către mii de întreprinderi și implicarea lor în alt mod în comerțul transatlantic, în beneficiul economiilor și al cetățenilor noștri. CCD UE-SUA reflectă ani de muncă asiduă și de colaborare cu dumneavoastră și colegii dumneavoastră din Comisia Europeană (Comisia). Așteptăm cu interes să continuăm activitatea desfășurată în colaborare cu Comisia pentru a ne asigura că acest efort de colaborare funcționează în mod eficace.
Paragraf
CCD UE-SUA va aduce beneficii importante atât pentru cetățeni, cât și pentru întreprinderi. În primul rând, acesta oferă un set important de măsuri de protecție a vieții private în ceea ce privește datele persoanelor din UE transferate către Statele Unite ale Americii. Cadrul impune organizațiilor din SUA care participă la acesta să elaboreze o politică de confidențialitate conformă, să se angajeze public să respecte principiile Cadrului UE-SUA privind confidențialitatea datelor, inclusiv principiile suplimentare (denumite în mod colectiv principiile) și anexa I la principii (și anume o anexă care prevede condițiile în care organizațiile care participă la CCD UE-SUA sunt obligate să supună arbitrajului anumite cereri reziduale în ceea ce privește datele cu caracter personal reglementate de principii), astfel încât angajamentul să devină executoriu în temeiul legislației SUA, să recertifice anual respectarea principiilor adresându-se departamentului, să ofere mecanisme independente gratuite de soluționare a litigiilor persoanelor din UE și să se supună competențelor de investigare și de asigurare a respectării legii a unui organism statutar al SUA menționat în principii [de exemplu, Comisia Federală pentru Comerț (FTC) și Departamentul Transporturilor (DoT)] sau a unui organism statutar din SUA enumerat într-o viitoare anexă la principii. Decizia unei organizații de a se autocertifica este voluntară, însă, odată ce o organizație s-a angajat public să respecte CCD UE-SUA, angajamentul său este executoriu în temeiul legislației SUA de către FTC, DoT sau un alt organism statutar din SUA, în funcție de organismul care are jurisdicție asupra organizației care participă la CCD UE-SUA. În al doilea rând, CCD UE-SUA va permite întreprinderilor din Statele Unite ale Americii, inclusiv filialelor întreprinderilor europene situate în Statele Unite ale Americii, să primească date cu caracter personal din Uniunea Europeană pentru a facilita fluxurile de date care sprijină comerțul transatlantic. Fluxurile de date dintre Statele Unite ale Americii și Uniunea Europeană sunt cele mai mari din lume și susțin relația economică SUA-UE în valoare de 7,1 mii de miliarde USD, care oferă milioane de locuri de muncă pe ambele maluri ale Atlanticului. Întreprinderile care se bazează pe fluxurile transatlantice de date provin din toate sectoarele industriei și includ societăți importante din clasamentul Fortune 500, precum și numeroase întreprinderi mici și mijlocii. Fluxurile transatlantice de date permit organizațiilor din SUA să prelucreze datele necesare pentru a oferi bunuri, servicii și oportunități de ocupare a forței de muncă persoanelor din UE.
Paragraf
Organizațiile care și-au autocertificat angajamentul de a respecta principiile Cadrului UE-SUA privind confidențialitatea datelor și doresc să beneficieze de participarea la CCD UE-SUA trebuie să respecte principiile Cadrului UE-SUA privind confidențialitatea datelor. Acest angajament de a respecta principiile Cadrului UE-SUA privind confidențialitatea datelor se va reflecta în politicile de confidențialitate ale acestor organizații care participă la CCD UE-SUA cât mai curând posibil și, în orice caz, nu mai târziu de trei luni de la data intrării în vigoare a principiilor Cadrului UE-SUA privind confidențialitatea datelor. [A se vedea litera (e) din principiul suplimentar privind autocertificarea].
Paragraf
Departamentul se angajează să colaboreze îndeaproape și în mod productiv cu omologii noștri din UE pentru a gestiona și a supraveghea în mod eficace programul aferent Cadrului privind confidențialitatea datelor. Acest angajament se reflectă în dezvoltarea și perfecționarea continuă de către departament a unei varietăți de resurse pentru a sprijini organizațiile în procesul de autocertificare, în crearea unui site web care să furnizeze informații specifice părților interesate, în colaborarea cu Comisia și cu autoritățile europene pentru protecția datelor (APD) pentru a elabora orientări care să clarifice elemente importante ale CCD UE-SUA, în activități de informare menite să faciliteze o mai bună înțelegere a obligațiilor organizațiilor în materie de protecție a datelor, precum și în supravegherea și monitorizarea respectării de către organizații a cerințelor programului.
Paragraf
Cooperarea noastră permanentă cu omologii noștri valoroși din UE îi va permite departamentului să se asigure că CCD UE-SUA funcționează în mod eficace. Guvernul Statelor Unite ale Americii are o lungă tradiție de colaborare cu Comisia în ceea ce privește promovarea principiilor comune de protecție a datelor, eliminând diferențele dintre abordările noastre juridice și sprijinind totodată comerțul și creșterea economică în Uniunea Europeană și în Statele Unite ale Americii. Considerăm că CCD UE-SUA, un exemplu al acestei cooperări, îi va permite Comisiei să emită o nouă decizie privind caracterul adecvat al nivelului de protecție, care le va permite organizațiilor să utilizeze CCD UE-SUA pentru a transfera date cu caracter personal din Uniunea Europeană către Statele Unite ale Americii, în conformitate cu legislația UE.
Paragraf
Gestionarea și supravegherea programului aferent Cadrului privind confidențialitatea datelor de către Departamentul Comerțului
Paragraf
Departamentul se angajează ferm să asigure gestionarea și supravegherea eficace a programului aferent Cadrului privind confidențialitatea datelor și va depune eforturile necesare și va aloca resurse adecvate pentru a garanta acest rezultat. Departamentul va menține și va pune la dispoziția publicului o listă oficială a organizațiilor din SUA care au prezentat departamentului autocertificarea și și-au declarat angajamentul de a adera la principii (lista Cadrului privind confidențialitatea datelor), pe care o va actualiza pe baza cererilor anuale de recertificare prezentate de organizațiile care participă la CCD UE-SUA și prin eliminarea organizațiilor atunci când acestea se retrag în mod voluntar sau nu finalizează recertificarea anuală în conformitate cu procedurile departamentului sau se constată că acestea încalcă în mod sistematic principiile. De asemenea, departamentul va menține și va pune la dispoziția publicului un registru oficial al organizațiilor din SUA care au fost eliminate de pe lista Cadrului privind confidențialitatea datelor și va identifica motivul eliminării fiecăreia dintre acestea. Registrul și lista oficiale menționate mai sus vor rămâne la dispoziția publicului pe site-ul web al departamentului destinat Cadrului privind confidențialitatea datelor. Site-ul web destinat Cadrului privind confidențialitatea datelor va include o explicație plasată în mod vizibil care va indica faptul că orice organizație eliminată din lista Cadrului privind confidențialitatea datelor trebuie să înceteze să mai declare că participă sau respectă CCD UE-SUA și că poate primi informații cu caracter personal în temeiul CCD UE-SUA. Cu toate acestea, o astfel de organizație trebuie să continue să aplice principiile informațiilor cu caracter personal pe care le-a primit în timpul participării sale la CCD UE-SUA atât timp aceasta păstrează informațiile respective. În scopul promovării angajamentului său amplu și continuu față de gestionarea și supravegherea eficace a programului aferent Cadrului privind confidențialitatea datelor, departamentul se angajează în mod specific să întreprindă acțiunile menționate în cele de mai jos:
Paragraf
Verificarea cerințelor de autocertificare
Paragraf
Înainte de finalizarea autocertificării inițiale sau a recertificării anuale a unei organizații (denumite în mod colectiv autocertificarea) și de plasarea sau menținerea unei organizații pe lista Cadrului privind confidențialitatea datelor, departamentul va verifica dacă organizația a îndeplinit cel puțin cerințele relevante prevăzute în principiul suplimentar privind autocertificarea în ceea ce privește informațiile pe care o organizație trebuie să le furnizeze în cererea sa de autocertificare înaintată departamentului și a furnizat, la momentul oportun, o politică de confidențialitate relevantă care informează persoanele cu privire la toate cele 13 elemente enumerate în principiul notificării. Departamentul va verifica dacă organizația:
Paragraf
a precizat organizația care depune autocertificarea, precum și orice entități din SUA sau filiale din SUA ale acesteia care aderă, de asemenea, la principiile pe care organizația dorește să le acopere prin autocertificarea sa;
Paragraf
a furnizat datele de contact necesare ale organizației [de exemplu, datele de contact ale persoanei (persoanelor) și/sau ale biroului (birourilor) specifice din cadrul organizației care se autocertifică responsabile pentru gestionarea plângerilor, a cererilor de acces și a oricăror alte aspecte care intervin în temeiul CCD UE-SUA];
Paragraf
a descris scopul (scopurile) în care organizația ar urma să colecteze și să utilizeze informațiile cu caracter personal primite din Uniunea Europeană;
Paragraf
a indicat informațiile cu caracter personal care ar urma să fie primite din Uniunea Europeană în temeiul CCD UE-SUA și, prin urmare, ar urma să facă obiectul autocertificării sale;
Paragraf
în cazul în care organizația dispune de un site web public, a furnizat adresa URL la care este disponibilă politica de confidențialitate relevantă pe site-ul respectiv sau, în cazul în care organizația nu dispune de un site web public, a furnizat departamentului o copie a politicii de confidențialitate relevante și a comunicat locul în care textul politicii de confidențialitate este disponibil pentru consultare de către persoanele afectate (și anume angajații afectați, dacă politica de confidențialitate relevantă este o politică de confidențialitate privind resursele umane, sau publicul, dacă politica de confidențialitate relevantă nu este o politică de confidențialitate privind resursele umane);
Paragraf
a inclus în politica sa de confidențialitate relevantă la momentul oportun (și anume inițial numai într-un proiect de politică de confidențialitate furnizat împreună cu cererea în cazul în care cererea vizează o autocertificare inițială și, în caz contrar, într-o politică de confidențialitate finală și, după caz, publicată) o declarație că aderă la principii și un hyperlink către site-ul web destinat Cadrului privind confidențialitatea datelor al departamentului sau adresa URL a acestuia (de exemplu, pagina principală sau pagina web a listei Cadrului privind confidențialitatea datelor);
Paragraf
a inclus în politica sa de confidențialitate relevantă, la momentul oportun, toate celelalte 12 elemente enumerate în principiul notificării (de exemplu, posibilitatea, în anumite condiții, ca persoana din UE afectată să recurgă la o procedură de arbitraj obligatoriu, cerința de a divulga informații cu caracter personal ca răspuns la solicitări legale formulate de către autorități publice, inclusiv pentru respectarea cerințelor privind securitatea națională sau aplicarea legii și răspunderea sa în cazul transferurilor ulterioare către părți terțe);
Paragraf
a precizat organismul statutar care are competența de a examina plângerile înaintate împotriva organizației referitoare la posibile practici neloiale sau frauduloase și încălcări ale legilor sau reglementărilor privind protecția vieții private (și care este menționat în principii sau într-o viitoare anexă la principii);
Paragraf
a precizat orice program de protecție a vieții private la care participă organizația;
Paragraf
a precizat dacă metoda relevantă (și anume procedurile de urmărire pe care trebuie să le asigure) pentru verificarea conformității sale cu principiile este autoevaluarea (și anume verificarea internă) sau evaluarea externă a conformității (și anume verificarea de către o parte terță) și, dacă a precizat că metoda relevantă este evaluarea externă a conformității, a precizat, de asemenea, partea terță care a realizat evaluarea respectivă;
Paragraf
a precizat mecanismul independent de recurs corespunzător disponibil pentru soluționarea plângerilor depuse în temeiul principiilor și pentru a oferi o cale de atac adecvată și gratuită persoanei afectate.
Paragraf
În cazul în care organizația a selectat un mecanism independent de recurs pus la dispoziție de un organism de soluționare alternativă a litigiilor din sectorul privat, aceasta a inclus în politica sa de confidențialitate relevantă un hyperlink către site-ul web relevant sau adresa URL a acestuia sau formularul de înaintare a plângerilor aferent mecanismului disponibil pentru investigarea plângerilor nesoluționate înaintate în temeiul principiilor.
Paragraf
În cazul în care organizația fie este obligată (și anume în legătură cu datele privind resursele umane transferate din Uniunea Europeană în contextul unui raport de muncă), fie a ales să coopereze cu APD corespunzătoare în cadrul investigării și soluționării plângerilor înaintate în temeiul principiilor, aceasta și-a declarat angajamentul de a coopera cu APD și de a se conforma recomandărilor acestora de a întreprinde acțiuni specifice în vederea respectării principiilor.
Paragraf
Departamentul va verifica, de asemenea, dacă respectiva cerere de autocertificare a organizației este în concordanță cu politica sa (politicile) (sale) de confidențialitate relevantă (relevante). În cazul în care o organizație de autocertificare dorește să includă oricare dintre entitățile sale din SUA sau filialele sale din SUA care au politici de confidențialitate relevante separate, departamentul va evalua, de asemenea, politicile de confidențialitate relevante ale acestor entități sau filiale vizate pentru a se asigura că acestea includ toate elementele necesare prevăzute în principiul notificării.
Paragraf
Departamentul va colabora cu organismele statutare (de exemplu, FTC și DoT) pentru a verifica dacă organizațiile intră sub jurisdicția organismului statutar relevant identificat în cererile lor de autocertificare, în cazul în care departamentul are motive să se îndoiască de acest lucru.
Paragraf
Departamentul va colabora cu organisme de soluționare alternativă a litigiilor din sectorul privat pentru a verifica dacă organizațiile sunt înregistrate în mod activ în ceea ce privește mecanismul independent de recurs identificat în cererile lor de autocertificare și pentru a verifica dacă organizațiile sunt înregistrate în mod activ pentru evaluarea externă a conformității identificată în documentele lor de autocertificare, în cazul în care organismele respective pot oferi ambele tipuri de servicii.
Paragraf
Departamentul va colabora cu partea terță selectată de departament pentru a servi drept custode al fondurilor colectate prin intermediul taxei pentru comitetul APD (și anume taxa anuală menită să acopere costurile de funcționare ale comitetului APD) pentru a verifica dacă organizațiile au plătit taxa respectivă pentru anul relevant, în cazul în care organizațiile au identificat APD ca fiind mecanismul independent de recurs relevant.
Paragraf
Departamentul va colabora cu partea terță selectată de departament pentru desfășurarea procedurilor de arbitraj în temeiul anexei I la principii și gestionarea fondului de arbitraj menționat în aceasta pentru a verifica dacă organizațiile au contribuit la fondul de arbitraj respectiv.
Paragraf
În cazul în care departamentul identifică orice probleme în cursul examinării cererilor de autocertificare ale organizațiilor, acesta le va informa că trebuie să soluționeze toate aceste probleme în intervalul de timp adecvat desemnat de departament. Departamentul le va informa, de asemenea, cu privire la faptul că lipsa unui răspuns în termenele stabilite de departament sau orice altă omisiune de a-și finaliza autocertificarea în conformitate cu procedurile departamentului va conduce la concluzia că s-a renunțat la cererile de autocertificare respective, precum și cu privire la faptul că orice declarație falsă cu privire la participarea unei organizații la CCD UE-SUA sau la respectarea acestuia poate face obiectul unei măsuri de asigurare a respectării legii luate de FTC, de DoT sau de alt organism guvernamental relevant. Departamentul va informa organizațiile prin intermediul modalităților de contact pe care organizațiile le-au furnizat departamentului.
Paragraf
De exemplu, în ceea ce privește recertificarea, se așteaptă ca organizațiile să abordeze toate aceste aspecte în termen de 45 de zile, sub rezerva stabilirii de către departament a unui interval de timp diferit și corespunzător.
Paragraf
Facilitarea cooperării cu organismele de soluționare alternativă a litigiilor care oferă servicii legate de principii
Paragraf
Departamentul va colabora cu organisme de soluționare alternativă a litigiilor din sectorul privat care oferă mecanisme independente de recurs și sunt disponibile pentru a investiga plângerile nesoluționate înaintate în temeiul principiilor pentru a verifica dacă acestea îndeplinesc cel puțin cerințele prevăzute în principiul suplimentar privind soluționarea litigiilor și punerea în aplicare a deciziilor. Departamentul va verifica dacă acestea:
Paragraf
includ pe site-urile lor web publice informații cu privire la principii și serviciile pe care acestea le furnizează în temeiul CCD UE-SUA, care trebuie să includă: (1) informații despre sau un hyperlink către cerințele principiilor referitoare la mecanismele independente de recurs, (2) un hyperlink către site-ul web al departamentului destinat Cadrului privind confidențialitatea datelor, (3) o explicație privind caracterul gratuit al serviciilor de soluționare a litigiilor în temeiul CCD UE-SUA, (4) o descriere a modului în care se poate înainta o plângere legată de principii, (5) termenul în care sunt prelucrate plângerile legate principii și (6) o descriere a gamei de soluții posibile. Departamentul va informa organismele respective în timp util cu privire la modificările semnificative în ceea ce privește supravegherea și gestionarea de către departament a programului aferent Cadrului privind confidențialitatea datelor, în cazul în care astfel de modificări sunt iminente sau au fost deja efectuate și sunt relevante pentru rolul pe care îl au organismele respective în temeiul CCD UE-SUA;
Paragraf
publică un raport anual care să furnizeze statistici agregate privind serviciile lor de soluționare a litigiilor, care trebuie să includă: (1) numărul total de plângeri legate de principii primite în cursul anului de raportare, (2) tipurile de plângeri primite, (3) măsurile cu privire la calitatea procesului de soluționare a litigiilor, cum ar fi perioada de timp necesară pentru soluționarea plângerilor și (4) rezultatele plângerilor primite, în special numărul și tipul de măsuri reparatorii sau sancțiuni impuse. Departamentul va furniza organismelor respective orientări specifice și complementare cu privire la informațiile pe care ar trebui să le furnizeze în rapoartele anuale care detaliază cerințele respective (de exemplu, enumerarea criteriilor specifice pe care o plângere trebuie să le îndeplinească pentru a fi considerată o plângere legată de principii în scopul raportului anual), precum și identificarea altor tipuri de informații pe care ar trebui să le furnizeze (de exemplu, dacă organismul furnizează, de asemenea, un serviciu de verificare legat de principii, o descriere a modului în care organismul evită orice conflict de interese real sau potențial în situațiile în care furnizează unei organizații atât servicii de verificare, cât și servicii de soluționare a litigiilor). Orientările suplimentare furnizate de departament vor specifica, de asemenea, data până la care rapoartele anuale ale organismelor ar trebui să fie publicate pentru perioada de raportare relevantă.
Paragraf
Urmărirea organizațiilor care doresc să fie eliminate sau au fost eliminate de pe lista Cadrului privind confidențialitatea datelor
Paragraf
Dacă o organizație dorește să se retragă din CCD UE-SUA, departamentul îi va solicita organizației respective să elimine din orice politică de confidențialitate relevantă orice trimiteri la CCD UE-SUA care implică faptul că organizația continuă să participe la CCD UE-SUA și că poate primi date cu caracter personal în temeiul CCD UE-SUA (a se vedea descrierea angajamentului departamentului de identificare a declarațiilor false de participare). De asemenea, departamentul îi va solicita organizației să completeze și să transmită departamentului un chestionar corespunzător pentru a verifica:
Paragraf
dorința acesteia de a se retrage;
Paragraf
care sunt acțiunile, din cele menționate mai jos, pe care le va întreprinde în legătură cu datele cu caracter personal primite în temeiul CCD UE-SUA în timpul participării sale la CCD UE-SUA, respectiv: (a) va păstra aceste date, va continua să aplice principiile în cazul acestor date și își va declara anual departamentului angajamentul de a aplica principiile în cazul acestor date, (b) va păstra aceste date și va asigura o protecție adecvată a acestor date prin alte mijloace autorizate sau (c) va returna sau va șterge toate aceste date până la o dată specificată și
Paragraf
care este punctul de contact permanent din cadrul organizației desemnat pentru orice întrebări legate de principii.
Paragraf
În cazul în care o organizație a ales acțiunile menționate la litera (a) de mai sus, departamentul va solicita, de asemenea, ca aceasta să completeze și să transmită departamentului în fiecare an după retragere (și anume până la prima aniversare a retragerii sale, precum și până la fiecare aniversare ulterioară, cu excepția situației în care și până când organizația fie asigură o protecție adecvată a acestor date prin alte mijloace autorizate sau returnează sau șterge toate aceste date și informează departamentul în acest sens) un chestionar corespunzător pentru a stabili care sunt acțiunile pe care le-a întreprins în legătură cu datele cu caracter personal respective, care sunt acțiunile pe care le va întreprinde în legătură cu oricare dintre datele cu caracter personal pe care continuă să le păstreze și care este punctul de contact permanent din cadrul organizației desemnat pentru orice întrebări legate de principii.
Paragraf
În cazul în care o organizație a permis expirarea autocertificării sale (și anume nici nu a finalizat recertificarea anuală a adeziunii sale la principii și nici nu a fost eliminată de pe lista Cadrului privind confidențialitatea datelor din alte motive, cum ar fi retragerea), departamentul o va îndruma să completeze și să transmită departamentului un chestionar corespunzător pentru a verifica dacă dorește să se retragă sau să se recertifice:
Paragraf
și, dacă dorește să se retragă, pentru a verifica în continuare care sunt acțiunile pe care le va întreprinde în legătură cu datele cu caracter personal primite în temeiul CCD UE-SUA în timpul participării sale la CCD UE-SUA (a se vedea descrierea anterioară a aspectelor pe care trebuie să le confirme o organizație dacă dorește să se retragă);
Paragraf
și, dacă dorește să se recertifice, pentru a verifica în continuare dacă, în timpul perioadei în care certificarea era expirată, aceasta a aplicat principiile în cazul datelor cu caracter personal primite în temeiul CCD UE-SUA și pentru a clarifica măsurile pe care aceasta le va lua pentru a aborda problemele nesoluționate care au determinat întârzierea recertificării.
Paragraf
În cazul în care o organizație este eliminată de pe lista Cadrului privind confidențialitatea datelor din oricare dintre următoarele motive: (a) ca urmare a retragerii din CCD UE-SUA, (b) ca urmare a nefinalizării recertificării anuale a adeziunii sale la principii (și anume fie a început, dar nu a finalizat procesul de recertificare anuală în timp util, fie nici măcar nu a demarat procesul de recertificare anuală) sau (c) ca urmare a unei încălcări sistematice, departamentul va trimite o notificare persoanei (persoanelor) de contact identificate în cererea de autocertificare a organizației, specificând motivul eliminării și explicând că aceasta trebuie să înceteze să mai facă afirmații explicite sau implicite că participă la sau respectă CCD UE-SUA și că poate primi date cu caracter personal în temeiul CCD UE-SUA. Notificarea, care poate include, de asemenea, un alt conținut adaptat motivului eliminării, va indica faptul că organizațiile care dau declarații false cu privire la participarea la sau respectarea CCD UE-SUA, inclusiv în cazul în care declară că participă la CCD UE-SUA după ce au fost eliminate de pe lista Cadrului privind confidențialitatea datelor, pot face obiectul unor măsuri de asigurare a respectării legii luate de către FTC, DoT sau un alt organism guvernamental relevant.
Paragraf
Identificarea și abordarea declarațiilor false de participare
Paragraf
în permanență, atunci când o organizație: (a) renunță la participarea sa la CCD UE-SUA, (b) nu finalizează recertificarea anuală a adeziunii sale la principii (și anume fie a început, dar nu a finalizat procesul de recertificare anuală în timp util, fie nici măcar nu a demarat procesul de recertificare anuală) sau (c) este eliminată de pe lista organizațiilor care participă la CCD UE-SUA în principal ca urmare a unei încălcări sistematice sau (d) nu finalizează autocertificarea inițială a adeziunii sale la principii (și anume a început, dar nu a finalizat procesul de autocertificare inițială în timp util), departamentul va întreprinde acțiuni ex officio pentru a se asigura că nicio politică de confidențialitate publicată a organizației nu include trimiteri la CCD UE-SUA care implică faptul că organizația participă la CCD UE-SUA și că poate primi date cu caracter personal în temeiul CCD UE-SUA. În cazul în care departamentul constată existența unor astfel de trimiteri, acesta va informa organizația că, după caz, va sesiza agenția relevantă pentru eventuale măsuri de asigurare a respectării legii în cazul în care organizația continuă să facă declarații false privind participarea la CCD UE-SUA. Departamentul va informa organizația respectivă prin intermediul modalităților de contact pe care organizația le-a furnizat departamentului sau, după caz, prin intermediul altor mijloace corespunzătoare. În cazul în care organizația nu elimină trimiterile respective și nici nu își autocertifică respectarea principiilor în temeiul CCD UE-SUA în conformitate cu procedurile departamentului, acesta va sesiza ex officio FTC, DoT sau o altă agenție corespunzătoare de aplicare a legii sau va lua alte măsuri adecvate pentru a asigura utilizarea corespunzătoare a mărcii de certificare CCD UE-SUA;
Paragraf
departamentul va depune alte eforturi pentru a identifica declarațiile false privind participarea la CCD UE-SUA și utilizarea necorespunzătoare a mărcii de certificare CCD UE-SUA, inclusiv de către organizații care, spre deosebire de organizațiile descrise mai sus, nici măcar nu au început vreodată procesul de autocertificare (de exemplu efectuarea de căutări corespunzătoare pe internet pentru a identifica trimiterile la CCD UE-SUA în politicile de confidențialitate ale organizațiilor). În situația în care, în urma acestor eforturi, departamentul identifică declarații false privind participarea la CCD UE-SUA și utilizarea necorespunzătoare a mărcii de certificare, departamentul va informa organizația că, după caz, departamentul va sesiza agenția relevantă pentru eventuale măsuri de asigurare a respectării legii în cazul în care organizația continuă să facă declarații false privind participarea la CCD UE-SUA. Departamentul va informa organizația respectivă prin intermediul modalităților de contact pe care organizația le-a furnizat departamentului, dacă există, sau, după caz, prin intermediul altor mijloace corespunzătoare. În cazul în care organizația nu elimină trimiterile respective și nici nu își autocertifică respectarea principiilor în temeiul CCD UE-SUA în conformitate cu procedurile departamentului, departamentul va sesiza ex officio FTC, DoT sau o altă agenție corespunzătoare de aplicare a legii sau va lua alte măsuri adecvate pentru a asigura utilizarea corespunzătoare a mărcii de certificare CCD UE-SUA;
Paragraf
departamentul va examina și va soluționa cu celeritate plângerile specifice neabuzive cu privire la declarațiile false de participare la CCD UE-SUA pe care le primește (de exemplu, plângerile primite de la APD, mecanismele independente de recurs furnizate de organismele de soluționare alternativă a litigiilor din sectorul privat, persoanele vizate, întreprinderile din UE și SUA și alte tipuri de părți terțe) și
Paragraf
departamentul poate lua alte măsuri de remediere adecvate. Orice declarație falsă adresată departamentului poate fi sancționată în temeiul Legii privind declarațiile false (titlul 18 articolul 1001 din U.S.C).
Paragraf
Efectuarea de evaluări periodice ex officio ale conformității și de evaluări ale programului aferent Cadrului privind confidențialitatea datelor
Paragraf
în permanență, departamentul va depune eforturi pentru a monitoriza respectarea efectivă a cadrului de către organizațiile CCD UE-SUA pentru a identifica problemele care ar putea justifica acțiuni subsecvente. În special, departamentul va efectua ex officio controale de rutină prin sondaj asupra unor organizații CCD UE-SUA selectate aleatoriu, precum și controale ad-hoc prin sondaj asupra unor anumite organizații CCD UE-SUA în situația în care sunt identificate eventuale deficiențe de conformitate (de exemplu, eventuale deficiențe de conformitate aduse în atenția departamentului de către părți terțe) pentru a verifica: (a) dacă punctul (punctele) de contact responsabil(e) cu gestionarea plângerilor, a cererilor de acces și a altor aspecte care intervin în temeiul CCD UE-SUA sunt disponibile, (b) după caz, dacă politica de confidențialitate publică a organizației este ușor accesibilă consultării de către public, atât pe site-ul web public al organizației, cât și prin intermediul unui hyperlink care conduce la lista Cadrului privind confidențialitatea datelor, (c) dacă politica de confidențialitate a organizației continuă să respecte cerințele de autocertificare descrise în principii și (d) dacă mecanismul independent de recurs identificat de organizație este disponibil pentru soluționarea plângerilor depuse în temeiul CCD UE-SUA. De asemenea, departamentul va monitoriza în mod activ știrile pentru a identifica relatări care oferă dovezi credibile de neconformitate cu privire la organizațiile CCD UE-SUA.
Paragraf
În cadrul procedurii de evaluare a conformității, departamentul va solicita unei organizații CCD UE-SUA să completeze și să transmită departamentului un chestionar detaliat atunci când: (a) departamentul a primit orice plângeri neabuzive specifice cu privire la respectarea principiilor de către organizație; (b) o organizație nu răspunde în mod satisfăcător la solicitările de informații din partea departamentului referitoare la CCD UE-SUA sau (c) există dovezi credibile că o organizație nu își respectă angajamentele asumate în temeiul CCD UE-SUA. În cazul în care departamentul a transmis un astfel de chestionar detaliat unei organizații, iar organizația nu răspunde în mod satisfăcător la chestionarul respectiv, departamentul va informa organizația că, după caz, va sesiza agenția relevantă pentru eventuale măsuri de asigurare a respectării legii în cazul în care departamentul nu primește în timp util un răspuns satisfăcător de la organizație. Departamentul va informa organizația respectivă prin intermediul modalităților de contact pe care organizația le-a furnizat departamentului sau, după caz, prin intermediul altor mijloace corespunzătoare. În cazul în care organizația nu oferă în timp util un răspuns satisfăcător, acesta va sesiza ex officio FTC, DoT sau o altă agenție competentă de aplicare a legii sau va lua alte măsuri adecvate în vederea asigurării conformității. Departamentul se va consulta, după caz, cu autoritățile competente pentru protecția datelor cu privire la astfel de evaluări ale conformității și
Paragraf
departamentul va evalua periodic gestionarea și supravegherea programului aferent Cadrului privind confidențialitatea datelor, pentru a se asigura că eforturile sale de monitorizare, inclusiv orice astfel de eforturi întreprinse prin utilizarea unor instrumente de căutare (de exemplu, pentru a verifica dacă există linkuri întrerupte către politicile de confidențialitate ale organizațiilor CCD UE-SUA), sunt adecvate pentru abordarea problemelor existente și a oricăror probleme noi, pe măsură ce apar.
Paragraf
Adaptarea site-ului web destinat Cadrului privind confidențialitatea datelor la publicul vizat
Paragraf
Departamentul va adapta site-ul web destinat Cadrului privind confidențialitatea datelor pentru a viza următoarele categorii de public: persoane din UE, întreprinderi din UE, întreprinderi din SUA și APD. Includerea materialelor care vizează direct persoanele din UE și întreprinderile din UE va facilita transparența în mai multe moduri. În ceea ce privește persoanele din UE, site-ul web va explica în mod clar: (1) drepturile pe care CCD UE-SUA le oferă persoanelor din UE, (2) mecanismele de recurs disponibile persoanelor din UE în momentul în care aceștia consideră că o organizație și-a încălcat angajamentul de a respecta principiile și (3) modul în care se pot identifica informații referitoare la autocertificarea organizației în ceea ce privește CCD UE-SUA. În ceea ce privește întreprinderile din UE, acesta va facilita verificarea: (1) participării unei organizații la CCD UE-SUA, (2) a tipului de informații care fac obiectul autocertificării unei organizații în ceea ce privește CCD UE-SUA, (3) a politicii de confidențialitate care se aplică informațiilor care intră sub incidența acesteia și (4) a metodei utilizate de organizație pentru verificarea adeziunii acesteia la principii. În ceea ce privește întreprinderile din UE, acesta va explica în mod clar: (1) beneficiile participării la CCD UE-SUA, (2) modalitatea de aderare la CCD UE-SUA, precum și modalitatea de recertificare și de retragere din CCD UE-SUA și (3) modul de gestionare și punere în aplicare de către Statele Unite ale Americii a CCD UE-SUA. Includerea de materiale care vizează în mod direct APD (de exemplu, informații cu privire la punctul de contact specific al departamentului destinat APD și un hyperlink către conținutul legat de principii de pe site-ul web FTC) va facilita atât cooperarea, cât și transparența. De asemenea, departamentul va colabora ad-hoc cu Comisia și Comitetul european pentru protecția datelor (CEPD) pentru a elabora materiale suplimentare punctuale (de exemplu, răspunsuri la întrebări frecvente) care să fie utilizate pe site-ul web destinat Cadrului privind confidențialitatea datelor, în cazul în care astfel de informații ar facilita gestionarea și supravegherea eficientă a programului aferent Cadrului privind confidențialitatea datelor.
Paragraf
Facilitarea cooperării cu APD
Paragraf
Pentru a spori posibilitățile de cooperare cu APD, departamentul va stabili un punct de contact specific în cadrul acestuia care să acționeze ca punct de legătură cu APD. În situațiile în care o APD consideră că o organizație CCD UE-SUA nu respectă principiile, inclusiv în urma unei plângeri din partea unei persoane din UE, APD va putea lua legătura cu punctul de contact specific din cadrul departamentului în vederea reexaminării acesteia. Departamentul va depune toate eforturile pentru a facilita soluționarea plângerii împreună cu organizația CCD UE-SUA. În termen de 90 de zile de la primirea plângerii, departamentul va furniza APD o actualizare. Punctul de contact specific va primi, de asemenea, sesizări cu privire la organizațiile care pretind în mod fals că participă la CCD UE-SUA. Punctul de contact specific va urmări toate sesizările de la APD primite de departament, iar departamentul va furniza în cadrul evaluării comune descrise mai jos un raport în care se analizează în ansamblu plângerile pe care le primește în fiecare an. Punctul de contact specific va sprijini APD în activitatea acestora de identificare a informațiilor referitoare la autocertificarea sau participarea anterioară a unei anumite organizații la CCD UE-SUA și va răspunde solicitărilor de informații ale APD cu privire la punerea în aplicare a anumitor cerințe ale CCD UE-SUA. Departamentul va coopera, de asemenea, cu Comisia și cu CEPD cu privire la aspecte procedurale și administrative care vizează comitetul APD, inclusiv la stabilirea unor proceduri adecvate pentru distribuirea fondurilor colectate prin intermediul taxei comitetului APD. Potrivit înțelegerii noastre, Comisia va colabora cu departamentul pentru a facilita soluționarea oricăror probleme care ar putea apărea în legătură cu aceste proceduri. În plus, departamentul va oferi APD materiale privind CCD UE-SUA pentru a fi incluse pe propriile site-uri web în vederea sporirii transparenței pentru persoanele din UE și întreprinderile din UE. Creșterea gradului de conștientizare în ceea ce privește CCD UE-SUA și drepturile și responsabilitățile pe care le creează acesta ar trebui să faciliteze identificarea problemelor pe măsură ce acestea apar, astfel încât să poată fi abordate în mod adecvat.
Paragraf
Îndeplinirea angajamentelor asumate în temeiul anexei I la principii
Paragraf
Departamentul își va îndeplini angajamentele asumate în temeiul anexei I la principii, inclusiv menținerea unei liste de arbitri aleși împreună cu Comisia pe baza independenței, integrității și competențelor acestora și sprijinirea, după caz, a părții terțe selectate de departament pentru desfășurarea procedurilor de arbitraj în temeiul anexei I la principii și gestionarea fondului de arbitraj menționat în aceasta. Departamentul va colabora cu partea terță respectivă pentru a verifica, printre altele, dacă partea terță menține un site web pe care se regăsesc orientări privind procesul de arbitraj, inclusiv: (1) modul de inițiere a procedurilor și de depunere a documentelor, (2) lista arbitrilor menținută de departament și modul de selectare a arbitrilor din lista respectivă, (3) procedurile de arbitraj aplicabile și codul de conduită al arbitrilor adoptate de departament și de Comisie și (4) colectarea și plata onorariilor arbitrilor. În plus, departamentul va coopera cu partea terță respectivă pentru a evalua periodic funcționarea fondului de arbitraj, inclusiv necesitatea de a ajusta valoarea contribuțiilor sau a plafoanelor (și anume a sumelor maxime) privind costurile procedurilor de arbitraj, ținând seama, printre altele, de numărul de arbitri, costurile și calendarul arbitrajelor și înțelegându-se că nu se va impune o sarcină financiară excesivă asupra organizațiilor CCD UE-SUA. Departamentul va informa Comisia cu privire la rezultatul acestor evaluări realizate împreună cu partea terță și va transmite Comisiei o notificare prealabilă cu privire la orice ajustare a cuantumului contribuțiilor.
Paragraf
Departamentul a selectat Centrul Internațional pentru Soluționarea Litigiilor (International Centre for Dispute Resolution) (ICDR), divizia internațională a Asociației Americane de Arbitraj (American Arbitration Association) (AAA), (denumite în mod colectiv ICDR-AAA), pentru desfășurarea procedurilor de arbitraj în conformitate cu anexa I la principii și pentru a gestiona fondul de arbitraj identificat în aceasta.
Paragraf
La 15 septembrie 2017, departamentul și Comisia au convenit cu privire la adoptarea unui set de norme de arbitraj care să reglementeze procedurile de arbitraj obligatoriu descrise în anexa I la principii, precum și a unui cod de conduită pentru arbitri care să fie în concordanță cu standardele etice general acceptate pentru arbitrii comerciali și cu anexa I la principii. Departamentul și Comisia au convenit să adapteze normele de arbitraj și codul de conduită pentru a reflecta actualizările în temeiul CCD UE-SUA, iar departamentul va colabora cu ICDR-AAA pentru a realiza aceste actualizări.
Paragraf
Realizarea de evaluări comune ale funcționării CCD UE-SUA
Paragraf
Departamentul și alte agenții, după caz, vor organiza reuniuni periodice cu Comisia, cu APD interesate și cu reprezentanții corespunzători ai CEPD, în cadrul cărora departamentul va oferi informații actualizate cu privire la CCD UE-SUA. În cadrul reuniunilor, se va discuta cu privire la aspecte de actualitate legate de funcționarea, punerea în aplicare, supravegherea și asigurarea respectării programului aferent Cadrului privind confidențialitatea datelor. Reuniunile pot include, după caz, discuții pe teme conexe, cum ar fi alte mecanisme de transfer de date care beneficiază de garanțiile prevăzute de CCD UE-SUA.
Paragraf
Actualizarea legislației
Paragraf
Departamentul va depune eforturi rezonabile pentru a informa Comisia cu privire la evoluții semnificative în legislația Statelor Unite ale Americii, în măsura în care acestea sunt relevante pentru CCD UE-SUA, în ceea ce privește protecția confidențialității datelor cu caracter personal și limitările și garanțiile aplicabile accesului la datele cu caracter personal de către autoritățile SUA și utilizarea ulterioară a acestora.
Paragraf
Accesul autorităților SUA la datele cu caracter personal
Paragraf
Statele Unite ale Americii au emis Ordinul executiv nr. 14086 – Enhancing Safeguards for US Signals Intelligence Activities (Consolidarea garanțiilor pentru activitățile de colectare de informații de tip SIGINT desfășurate de Statele Unite ale Americii) și titlul 28 partea 201 din CFR de modificare a regulamentelor Departamentului de Justiție pentru instituirea Curții de Reexaminare a Protecției Datelor, care oferă o protecție solidă a datelor cu caracter personal în ceea ce privește accesul autorităților la date în scopuri legate de securitatea națională. Protecția oferită include: consolidarea garanțiilor privind protecția vieții private și a libertăților civile care asigură faptul că activitățile de colectare de informații de tip SIGINT sunt necesare și proporționale din perspectiva urmăririi unor obiective definite de securitate națională, instituirea unui nou mecanism independent de recurs cu autoritate obligatorie și consolidarea supravegherii existente riguroase și pe mai multe niveluri a activităților de colectare de informații de tip SIGINT desfășurate de SUA. Prin intermediul acestor măsuri de protecție, persoanele din UE pot exercita căi de atac prin intermediul unui nou mecanism de recurs pe mai multe niveluri, care include o instanță DPRC independentă, compusă din persoane care nu fac parte din personalul autorităților SUA, cu competență deplină de a se pronunța asupra plângerilor și de a acorda în mod direct măsuri reparatorii, după cum este necesar. Departamentul va păstra o evidență a persoanelor din UE care depun plângeri eligibile în temeiul Ordinului executiv nr. 14086 și al titlului 28 partea 201 din CFR. La cinci ani de la data prezentei scrisori și, ulterior, o dată la cinci ani, departamentul va contacta agențiile relevante pentru a stabili dacă informațiile referitoare la examinarea plângerilor eligibile sau la reexaminarea oricăror cereri de reexaminare depuse la DPRC au fost declasificate. În cazul în care aceste informații au fost declasificate, departamentul va colabora cu APD relevantă pentru a informa persoana din UE în acest sens. Aceste îmbunătățiri confirmă faptul că datele cu caracter personal din UE transferate către Statele Unite ale Americii vor fi tratate în conformitate cu cerințele legale ale UE în ceea ce privește accesul autorităților la date.
Paragraf
Pe baza principiilor, a Ordinului executiv nr. 14086, a titlului 28 partea 201 din CFR și a scrisorilor și materialelor însoțitoare, inclusiv a angajamentelor departamentului privind gestionarea și supravegherea programului aferent Cadrului privind confidențialitatea datelor, ne așteptăm ca decizia Comisiei să stabilească că acest Cadru UE-SUA privind confidențialitatea datelor oferă o protecție adecvată în sensul legislației UE și ca transferurile de date din Uniunea Europeană să continue să se efectueze către organizațiile care participă la CCD UE-SUA. De asemenea, ne așteptăm ca transferurile către organizațiile din SUA efectuate pe baza clauzelor contractuale standard ale UE sau a regulilor corporatiste obligatorii ale UE să fie facilitate și mai mult de termenii acestor acorduri.
Litera
Înainte de finalizarea autocertificării inițiale sau a recertificării anuale a unei organizații (denumite în mod colectiv autocertificarea) și de plasarea sau menținerea unei organizații pe lista Cadrului privind confidențialitatea datelor, departamentul va verifica dacă organizația a îndeplinit cel puțin cerințele relevante prevăzute în principiul suplimentar privind autocertificarea în ceea ce privește informațiile pe care o organizație trebuie să le furnizeze în cererea sa de autocertificare înaintată departamentului și a furnizat, la momentul oportun, o politică de confidențialitate relevantă care informează persoanele cu privire la toate cele 13 elemente enumerate în principiul notificării. Departamentul va verifica dacă organizația:
Litera
a precizat organizația care depune autocertificarea, precum și orice entități din SUA sau filiale din SUA ale acesteia care aderă, de asemenea, la principiile pe care organizația dorește să le acopere prin autocertificarea sa;
Litera
a furnizat datele de contact necesare ale organizației [de exemplu, datele de contact ale persoanei (persoanelor) și/sau ale biroului (birourilor) specifice din cadrul organizației care se autocertifică responsabile pentru gestionarea plângerilor, a cererilor de acces și a oricăror alte aspecte care intervin în temeiul CCD UE-SUA];
Litera
a descris scopul (scopurile) în care organizația ar urma să colecteze și să utilizeze informațiile cu caracter personal primite din Uniunea Europeană;
Litera
a indicat informațiile cu caracter personal care ar urma să fie primite din Uniunea Europeană în temeiul CCD UE-SUA și, prin urmare, ar urma să facă obiectul autocertificării sale;
Litera
în cazul în care organizația dispune de un site web public, a furnizat adresa URL la care este disponibilă politica de confidențialitate relevantă pe site-ul respectiv sau, în cazul în care organizația nu dispune de un site web public, a furnizat departamentului o copie a politicii de confidențialitate relevante și a comunicat locul în care textul politicii de confidențialitate este disponibil pentru consultare de către persoanele afectate (și anume angajații afectați, dacă politica de confidențialitate relevantă este o politică de confidențialitate privind resursele umane, sau publicul, dacă politica de confidențialitate relevantă nu este o politică de confidențialitate privind resursele umane);
Litera
a inclus în politica sa de confidențialitate relevantă la momentul oportun (și anume inițial numai într-un proiect de politică de confidențialitate furnizat împreună cu cererea în cazul în care cererea vizează o autocertificare inițială și, în caz contrar, într-o politică de confidențialitate finală și, după caz, publicată) o declarație că aderă la principii și un hyperlink către site-ul web destinat Cadrului privind confidențialitatea datelor al departamentului sau adresa URL a acestuia (de exemplu, pagina principală sau pagina web a listei Cadrului privind confidențialitatea datelor);
Litera
a inclus în politica sa de confidențialitate relevantă, la momentul oportun, toate celelalte 12 elemente enumerate în principiul notificării (de exemplu, posibilitatea, în anumite condiții, ca persoana din UE afectată să recurgă la o procedură de arbitraj obligatoriu, cerința de a divulga informații cu caracter personal ca răspuns la solicitări legale formulate de către autorități publice, inclusiv pentru respectarea cerințelor privind securitatea națională sau aplicarea legii și răspunderea sa în cazul transferurilor ulterioare către părți terțe);
Litera
a precizat organismul statutar care are competența de a examina plângerile înaintate împotriva organizației referitoare la posibile practici neloiale sau frauduloase și încălcări ale legilor sau reglementărilor privind protecția vieții private (și care este menționat în principii sau într-o viitoare anexă la principii);
Litera
a precizat orice program de protecție a vieții private la care participă organizația;
Litera
a precizat dacă metoda relevantă (și anume procedurile de urmărire pe care trebuie să le asigure) pentru verificarea conformității sale cu principiile este autoevaluarea (și anume verificarea internă) sau evaluarea externă a conformității (și anume verificarea de către o parte terță) și, dacă a precizat că metoda relevantă este evaluarea externă a conformității, a precizat, de asemenea, partea terță care a realizat evaluarea respectivă;
Litera
a precizat mecanismul independent de recurs corespunzător disponibil pentru soluționarea plângerilor depuse în temeiul principiilor și pentru a oferi o cale de atac adecvată și gratuită persoanei afectate.
Litera
În cazul în care organizația a selectat un mecanism independent de recurs pus la dispoziție de un organism de soluționare alternativă a litigiilor din sectorul privat, aceasta a inclus în politica sa de confidențialitate relevantă un hyperlink către site-ul web relevant sau adresa URL a acestuia sau formularul de înaintare a plângerilor aferent mecanismului disponibil pentru investigarea plângerilor nesoluționate înaintate în temeiul principiilor.
Litera
În cazul în care organizația fie este obligată (și anume în legătură cu datele privind resursele umane transferate din Uniunea Europeană în contextul unui raport de muncă), fie a ales să coopereze cu APD corespunzătoare în cadrul investigării și soluționării plângerilor înaintate în temeiul principiilor, aceasta și-a declarat angajamentul de a coopera cu APD și de a se conforma recomandărilor acestora de a întreprinde acțiuni specifice în vederea respectării principiilor.
Litera
În cazul în care organizația a selectat un mecanism independent de recurs pus la dispoziție de un organism de soluționare alternativă a litigiilor din sectorul privat, aceasta a inclus în politica sa de confidențialitate relevantă un hyperlink către site-ul web relevant sau adresa URL a acestuia sau formularul de înaintare a plângerilor aferent mecanismului disponibil pentru investigarea plângerilor nesoluționate înaintate în temeiul principiilor.
Litera
În cazul în care organizația fie este obligată (și anume în legătură cu datele privind resursele umane transferate din Uniunea Europeană în contextul unui raport de muncă), fie a ales să coopereze cu APD corespunzătoare în cadrul investigării și soluționării plângerilor înaintate în temeiul principiilor, aceasta și-a declarat angajamentul de a coopera cu APD și de a se conforma recomandărilor acestora de a întreprinde acțiuni specifice în vederea respectării principiilor.
Litera
Departamentul va verifica, de asemenea, dacă respectiva cerere de autocertificare a organizației este în concordanță cu politica sa (politicile) (sale) de confidențialitate relevantă (relevante). În cazul în care o organizație de autocertificare dorește să includă oricare dintre entitățile sale din SUA sau filialele sale din SUA care au politici de confidențialitate relevante separate, departamentul va evalua, de asemenea, politicile de confidențialitate relevante ale acestor entități sau filiale vizate pentru a se asigura că acestea includ toate elementele necesare prevăzute în principiul notificării.
Litera
Departamentul va colabora cu organismele statutare (de exemplu, FTC și DoT) pentru a verifica dacă organizațiile intră sub jurisdicția organismului statutar relevant identificat în cererile lor de autocertificare, în cazul în care departamentul are motive să se îndoiască de acest lucru.
Litera
Departamentul va colabora cu organisme de soluționare alternativă a litigiilor din sectorul privat pentru a verifica dacă organizațiile sunt înregistrate în mod activ în ceea ce privește mecanismul independent de recurs identificat în cererile lor de autocertificare și pentru a verifica dacă organizațiile sunt înregistrate în mod activ pentru evaluarea externă a conformității identificată în documentele lor de autocertificare, în cazul în care organismele respective pot oferi ambele tipuri de servicii.
Litera
Departamentul va colabora cu partea terță selectată de departament pentru a servi drept custode al fondurilor colectate prin intermediul taxei pentru comitetul APD (și anume taxa anuală menită să acopere costurile de funcționare ale comitetului APD) pentru a verifica dacă organizațiile au plătit taxa respectivă pentru anul relevant, în cazul în care organizațiile au identificat APD ca fiind mecanismul independent de recurs relevant.
Litera
Departamentul va colabora cu partea terță selectată de departament pentru desfășurarea procedurilor de arbitraj în temeiul anexei I la principii și gestionarea fondului de arbitraj menționat în aceasta pentru a verifica dacă organizațiile au contribuit la fondul de arbitraj respectiv.
Litera
În cazul în care departamentul identifică orice probleme în cursul examinării cererilor de autocertificare ale organizațiilor, acesta le va informa că trebuie să soluționeze toate aceste probleme în intervalul de timp adecvat desemnat de departament. Departamentul le va informa, de asemenea, cu privire la faptul că lipsa unui răspuns în termenele stabilite de departament sau orice altă omisiune de a-și finaliza autocertificarea în conformitate cu procedurile departamentului va conduce la concluzia că s-a renunțat la cererile de autocertificare respective, precum și cu privire la faptul că orice declarație falsă cu privire la participarea unei organizații la CCD UE-SUA sau la respectarea acestuia poate face obiectul unei măsuri de asigurare a respectării legii luate de FTC, de DoT sau de alt organism guvernamental relevant. Departamentul va informa organizațiile prin intermediul modalităților de contact pe care organizațiile le-au furnizat departamentului.
Litera
a precizat organizația care depune autocertificarea, precum și orice entități din SUA sau filiale din SUA ale acesteia care aderă, de asemenea, la principiile pe care organizația dorește să le acopere prin autocertificarea sa;
Litera
a furnizat datele de contact necesare ale organizației [de exemplu, datele de contact ale persoanei (persoanelor) și/sau ale biroului (birourilor) specifice din cadrul organizației care se autocertifică responsabile pentru gestionarea plângerilor, a cererilor de acces și a oricăror alte aspecte care intervin în temeiul CCD UE-SUA];
Litera
a descris scopul (scopurile) în care organizația ar urma să colecteze și să utilizeze informațiile cu caracter personal primite din Uniunea Europeană;
Litera
a indicat informațiile cu caracter personal care ar urma să fie primite din Uniunea Europeană în temeiul CCD UE-SUA și, prin urmare, ar urma să facă obiectul autocertificării sale;
Litera
în cazul în care organizația dispune de un site web public, a furnizat adresa URL la care este disponibilă politica de confidențialitate relevantă pe site-ul respectiv sau, în cazul în care organizația nu dispune de un site web public, a furnizat departamentului o copie a politicii de confidențialitate relevante și a comunicat locul în care textul politicii de confidențialitate este disponibil pentru consultare de către persoanele afectate (și anume angajații afectați, dacă politica de confidențialitate relevantă este o politică de confidențialitate privind resursele umane, sau publicul, dacă politica de confidențialitate relevantă nu este o politică de confidențialitate privind resursele umane);
Litera
a inclus în politica sa de confidențialitate relevantă la momentul oportun (și anume inițial numai într-un proiect de politică de confidențialitate furnizat împreună cu cererea în cazul în care cererea vizează o autocertificare inițială și, în caz contrar, într-o politică de confidențialitate finală și, după caz, publicată) o declarație că aderă la principii și un hyperlink către site-ul web destinat Cadrului privind confidențialitatea datelor al departamentului sau adresa URL a acestuia (de exemplu, pagina principală sau pagina web a listei Cadrului privind confidențialitatea datelor);
Litera
a inclus în politica sa de confidențialitate relevantă, la momentul oportun, toate celelalte 12 elemente enumerate în principiul notificării (de exemplu, posibilitatea, în anumite condiții, ca persoana din UE afectată să recurgă la o procedură de arbitraj obligatoriu, cerința de a divulga informații cu caracter personal ca răspuns la solicitări legale formulate de către autorități publice, inclusiv pentru respectarea cerințelor privind securitatea națională sau aplicarea legii și răspunderea sa în cazul transferurilor ulterioare către părți terțe);
Litera
a precizat organismul statutar care are competența de a examina plângerile înaintate împotriva organizației referitoare la posibile practici neloiale sau frauduloase și încălcări ale legilor sau reglementărilor privind protecția vieții private (și care este menționat în principii sau într-o viitoare anexă la principii);
Litera
a precizat orice program de protecție a vieții private la care participă organizația;
Litera
a precizat dacă metoda relevantă (și anume procedurile de urmărire pe care trebuie să le asigure) pentru verificarea conformității sale cu principiile este autoevaluarea (și anume verificarea internă) sau evaluarea externă a conformității (și anume verificarea de către o parte terță) și, dacă a precizat că metoda relevantă este evaluarea externă a conformității, a precizat, de asemenea, partea terță care a realizat evaluarea respectivă;
Litera
a precizat mecanismul independent de recurs corespunzător disponibil pentru soluționarea plângerilor depuse în temeiul principiilor și pentru a oferi o cale de atac adecvată și gratuită persoanei afectate.
Litera
În cazul în care organizația a selectat un mecanism independent de recurs pus la dispoziție de un organism de soluționare alternativă a litigiilor din sectorul privat, aceasta a inclus în politica sa de confidențialitate relevantă un hyperlink către site-ul web relevant sau adresa URL a acestuia sau formularul de înaintare a plângerilor aferent mecanismului disponibil pentru investigarea plângerilor nesoluționate înaintate în temeiul principiilor.
Litera
În cazul în care organizația fie este obligată (și anume în legătură cu datele privind resursele umane transferate din Uniunea Europeană în contextul unui raport de muncă), fie a ales să coopereze cu APD corespunzătoare în cadrul investigării și soluționării plângerilor înaintate în temeiul principiilor, aceasta și-a declarat angajamentul de a coopera cu APD și de a se conforma recomandărilor acestora de a întreprinde acțiuni specifice în vederea respectării principiilor.
Litera
În cazul în care organizația a selectat un mecanism independent de recurs pus la dispoziție de un organism de soluționare alternativă a litigiilor din sectorul privat, aceasta a inclus în politica sa de confidențialitate relevantă un hyperlink către site-ul web relevant sau adresa URL a acestuia sau formularul de înaintare a plângerilor aferent mecanismului disponibil pentru investigarea plângerilor nesoluționate înaintate în temeiul principiilor.
Litera
În cazul în care organizația fie este obligată (și anume în legătură cu datele privind resursele umane transferate din Uniunea Europeană în contextul unui raport de muncă), fie a ales să coopereze cu APD corespunzătoare în cadrul investigării și soluționării plângerilor înaintate în temeiul principiilor, aceasta și-a declarat angajamentul de a coopera cu APD și de a se conforma recomandărilor acestora de a întreprinde acțiuni specifice în vederea respectării principiilor.
Litera
Departamentul va colabora cu organisme de soluționare alternativă a litigiilor din sectorul privat care oferă mecanisme independente de recurs și sunt disponibile pentru a investiga plângerile nesoluționate înaintate în temeiul principiilor pentru a verifica dacă acestea îndeplinesc cel puțin cerințele prevăzute în principiul suplimentar privind soluționarea litigiilor și punerea în aplicare a deciziilor. Departamentul va verifica dacă acestea:
Litera
includ pe site-urile lor web publice informații cu privire la principii și serviciile pe care acestea le furnizează în temeiul CCD UE-SUA, care trebuie să includă: (1) informații despre sau un hyperlink către cerințele principiilor referitoare la mecanismele independente de recurs, (2) un hyperlink către site-ul web al departamentului destinat Cadrului privind confidențialitatea datelor, (3) o explicație privind caracterul gratuit al serviciilor de soluționare a litigiilor în temeiul CCD UE-SUA, (4) o descriere a modului în care se poate înainta o plângere legată de principii, (5) termenul în care sunt prelucrate plângerile legate principii și (6) o descriere a gamei de soluții posibile. Departamentul va informa organismele respective în timp util cu privire la modificările semnificative în ceea ce privește supravegherea și gestionarea de către departament a programului aferent Cadrului privind confidențialitatea datelor, în cazul în care astfel de modificări sunt iminente sau au fost deja efectuate și sunt relevante pentru rolul pe care îl au organismele respective în temeiul CCD UE-SUA;
Litera
publică un raport anual care să furnizeze statistici agregate privind serviciile lor de soluționare a litigiilor, care trebuie să includă: (1) numărul total de plângeri legate de principii primite în cursul anului de raportare, (2) tipurile de plângeri primite, (3) măsurile cu privire la calitatea procesului de soluționare a litigiilor, cum ar fi perioada de timp necesară pentru soluționarea plângerilor și (4) rezultatele plângerilor primite, în special numărul și tipul de măsuri reparatorii sau sancțiuni impuse. Departamentul va furniza organismelor respective orientări specifice și complementare cu privire la informațiile pe care ar trebui să le furnizeze în rapoartele anuale care detaliază cerințele respective (de exemplu, enumerarea criteriilor specifice pe care o plângere trebuie să le îndeplinească pentru a fi considerată o plângere legată de principii în scopul raportului anual), precum și identificarea altor tipuri de informații pe care ar trebui să le furnizeze (de exemplu, dacă organismul furnizează, de asemenea, un serviciu de verificare legat de principii, o descriere a modului în care organismul evită orice conflict de interese real sau potențial în situațiile în care furnizează unei organizații atât servicii de verificare, cât și servicii de soluționare a litigiilor). Orientările suplimentare furnizate de departament vor specifica, de asemenea, data până la care rapoartele anuale ale organismelor ar trebui să fie publicate pentru perioada de raportare relevantă.
Litera
includ pe site-urile lor web publice informații cu privire la principii și serviciile pe care acestea le furnizează în temeiul CCD UE-SUA, care trebuie să includă: (1) informații despre sau un hyperlink către cerințele principiilor referitoare la mecanismele independente de recurs, (2) un hyperlink către site-ul web al departamentului destinat Cadrului privind confidențialitatea datelor, (3) o explicație privind caracterul gratuit al serviciilor de soluționare a litigiilor în temeiul CCD UE-SUA, (4) o descriere a modului în care se poate înainta o plângere legată de principii, (5) termenul în care sunt prelucrate plângerile legate principii și (6) o descriere a gamei de soluții posibile. Departamentul va informa organismele respective în timp util cu privire la modificările semnificative în ceea ce privește supravegherea și gestionarea de către departament a programului aferent Cadrului privind confidențialitatea datelor, în cazul în care astfel de modificări sunt iminente sau au fost deja efectuate și sunt relevante pentru rolul pe care îl au organismele respective în temeiul CCD UE-SUA;
Litera
publică un raport anual care să furnizeze statistici agregate privind serviciile lor de soluționare a litigiilor, care trebuie să includă: (1) numărul total de plângeri legate de principii primite în cursul anului de raportare, (2) tipurile de plângeri primite, (3) măsurile cu privire la calitatea procesului de soluționare a litigiilor, cum ar fi perioada de timp necesară pentru soluționarea plângerilor și (4) rezultatele plângerilor primite, în special numărul și tipul de măsuri reparatorii sau sancțiuni impuse. Departamentul va furniza organismelor respective orientări specifice și complementare cu privire la informațiile pe care ar trebui să le furnizeze în rapoartele anuale care detaliază cerințele respective (de exemplu, enumerarea criteriilor specifice pe care o plângere trebuie să le îndeplinească pentru a fi considerată o plângere legată de principii în scopul raportului anual), precum și identificarea altor tipuri de informații pe care ar trebui să le furnizeze (de exemplu, dacă organismul furnizează, de asemenea, un serviciu de verificare legat de principii, o descriere a modului în care organismul evită orice conflict de interese real sau potențial în situațiile în care furnizează unei organizații atât servicii de verificare, cât și servicii de soluționare a litigiilor). Orientările suplimentare furnizate de departament vor specifica, de asemenea, data până la care rapoartele anuale ale organismelor ar trebui să fie publicate pentru perioada de raportare relevantă.
Litera
Dacă o organizație dorește să se retragă din CCD UE-SUA, departamentul îi va solicita organizației respective să elimine din orice politică de confidențialitate relevantă orice trimiteri la CCD UE-SUA care implică faptul că organizația continuă să participe la CCD UE-SUA și că poate primi date cu caracter personal în temeiul CCD UE-SUA (a se vedea descrierea angajamentului departamentului de identificare a declarațiilor false de participare). De asemenea, departamentul îi va solicita organizației să completeze și să transmită departamentului un chestionar corespunzător pentru a verifica:
Litera
dorința acesteia de a se retrage;
Litera
care sunt acțiunile, din cele menționate mai jos, pe care le va întreprinde în legătură cu datele cu caracter personal primite în temeiul CCD UE-SUA în timpul participării sale la CCD UE-SUA, respectiv: (a) va păstra aceste date, va continua să aplice principiile în cazul acestor date și își va declara anual departamentului angajamentul de a aplica principiile în cazul acestor date, (b) va păstra aceste date și va asigura o protecție adecvată a acestor date prin alte mijloace autorizate sau (c) va returna sau va șterge toate aceste date până la o dată specificată și
Litera
care este punctul de contact permanent din cadrul organizației desemnat pentru orice întrebări legate de principii.
Litera
În cazul în care o organizație a ales acțiunile menționate la litera (a) de mai sus, departamentul va solicita, de asemenea, ca aceasta să completeze și să transmită departamentului în fiecare an după retragere (și anume până la prima aniversare a retragerii sale, precum și până la fiecare aniversare ulterioară, cu excepția situației în care și până când organizația fie asigură o protecție adecvată a acestor date prin alte mijloace autorizate sau returnează sau șterge toate aceste date și informează departamentul în acest sens) un chestionar corespunzător pentru a stabili care sunt acțiunile pe care le-a întreprins în legătură cu datele cu caracter personal respective, care sunt acțiunile pe care le va întreprinde în legătură cu oricare dintre datele cu caracter personal pe care continuă să le păstreze și care este punctul de contact permanent din cadrul organizației desemnat pentru orice întrebări legate de principii.
Litera
În cazul în care o organizație a permis expirarea autocertificării sale (și anume nici nu a finalizat recertificarea anuală a adeziunii sale la principii și nici nu a fost eliminată de pe lista Cadrului privind confidențialitatea datelor din alte motive, cum ar fi retragerea), departamentul o va îndruma să completeze și să transmită departamentului un chestionar corespunzător pentru a verifica dacă dorește să se retragă sau să se recertifice:
Litera
și, dacă dorește să se retragă, pentru a verifica în continuare care sunt acțiunile pe care le va întreprinde în legătură cu datele cu caracter personal primite în temeiul CCD UE-SUA în timpul participării sale la CCD UE-SUA (a se vedea descrierea anterioară a aspectelor pe care trebuie să le confirme o organizație dacă dorește să se retragă);
Litera
și, dacă dorește să se recertifice, pentru a verifica în continuare dacă, în timpul perioadei în care certificarea era expirată, aceasta a aplicat principiile în cazul datelor cu caracter personal primite în temeiul CCD UE-SUA și pentru a clarifica măsurile pe care aceasta le va lua pentru a aborda problemele nesoluționate care au determinat întârzierea recertificării.
Litera
În cazul în care o organizație este eliminată de pe lista Cadrului privind confidențialitatea datelor din oricare dintre următoarele motive: (a) ca urmare a retragerii din CCD UE-SUA, (b) ca urmare a nefinalizării recertificării anuale a adeziunii sale la principii (și anume fie a început, dar nu a finalizat procesul de recertificare anuală în timp util, fie nici măcar nu a demarat procesul de recertificare anuală) sau (c) ca urmare a unei încălcări sistematice, departamentul va trimite o notificare persoanei (persoanelor) de contact identificate în cererea de autocertificare a organizației, specificând motivul eliminării și explicând că aceasta trebuie să înceteze să mai facă afirmații explicite sau implicite că participă la sau respectă CCD UE-SUA și că poate primi date cu caracter personal în temeiul CCD UE-SUA. Notificarea, care poate include, de asemenea, un alt conținut adaptat motivului eliminării, va indica faptul că organizațiile care dau declarații false cu privire la participarea la sau respectarea CCD UE-SUA, inclusiv în cazul în care declară că participă la CCD UE-SUA după ce au fost eliminate de pe lista Cadrului privind confidențialitatea datelor, pot face obiectul unor măsuri de asigurare a respectării legii luate de către FTC, DoT sau un alt organism guvernamental relevant.
Litera
dorința acesteia de a se retrage;
Litera
care sunt acțiunile, din cele menționate mai jos, pe care le va întreprinde în legătură cu datele cu caracter personal primite în temeiul CCD UE-SUA în timpul participării sale la CCD UE-SUA, respectiv: (a) va păstra aceste date, va continua să aplice principiile în cazul acestor date și își va declara anual departamentului angajamentul de a aplica principiile în cazul acestor date, (b) va păstra aceste date și va asigura o protecție adecvată a acestor date prin alte mijloace autorizate sau (c) va returna sau va șterge toate aceste date până la o dată specificată și
Litera
care este punctul de contact permanent din cadrul organizației desemnat pentru orice întrebări legate de principii.
Litera
și, dacă dorește să se retragă, pentru a verifica în continuare care sunt acțiunile pe care le va întreprinde în legătură cu datele cu caracter personal primite în temeiul CCD UE-SUA în timpul participării sale la CCD UE-SUA (a se vedea descrierea anterioară a aspectelor pe care trebuie să le confirme o organizație dacă dorește să se retragă);
Litera
și, dacă dorește să se recertifice, pentru a verifica în continuare dacă, în timpul perioadei în care certificarea era expirată, aceasta a aplicat principiile în cazul datelor cu caracter personal primite în temeiul CCD UE-SUA și pentru a clarifica măsurile pe care aceasta le va lua pentru a aborda problemele nesoluționate care au determinat întârzierea recertificării.
Litera
în permanență, atunci când o organizație: (a) renunță la participarea sa la CCD UE-SUA, (b) nu finalizează recertificarea anuală a adeziunii sale la principii (și anume fie a început, dar nu a finalizat procesul de recertificare anuală în timp util, fie nici măcar nu a demarat procesul de recertificare anuală) sau (c) este eliminată de pe lista organizațiilor care participă la CCD UE-SUA în principal ca urmare a unei încălcări sistematice sau (d) nu finalizează autocertificarea inițială a adeziunii sale la principii (și anume a început, dar nu a finalizat procesul de autocertificare inițială în timp util), departamentul va întreprinde acțiuni ex officio pentru a se asigura că nicio politică de confidențialitate publicată a organizației nu include trimiteri la CCD UE-SUA care implică faptul că organizația participă la CCD UE-SUA și că poate primi date cu caracter personal în temeiul CCD UE-SUA. În cazul în care departamentul constată existența unor astfel de trimiteri, acesta va informa organizația că, după caz, va sesiza agenția relevantă pentru eventuale măsuri de asigurare a respectării legii în cazul în care organizația continuă să facă declarații false privind participarea la CCD UE-SUA. Departamentul va informa organizația respectivă prin intermediul modalităților de contact pe care organizația le-a furnizat departamentului sau, după caz, prin intermediul altor mijloace corespunzătoare. În cazul în care organizația nu elimină trimiterile respective și nici nu își autocertifică respectarea principiilor în temeiul CCD UE-SUA în conformitate cu procedurile departamentului, acesta va sesiza ex officio FTC, DoT sau o altă agenție corespunzătoare de aplicare a legii sau va lua alte măsuri adecvate pentru a asigura utilizarea corespunzătoare a mărcii de certificare CCD UE-SUA;
Litera
departamentul va depune alte eforturi pentru a identifica declarațiile false privind participarea la CCD UE-SUA și utilizarea necorespunzătoare a mărcii de certificare CCD UE-SUA, inclusiv de către organizații care, spre deosebire de organizațiile descrise mai sus, nici măcar nu au început vreodată procesul de autocertificare (de exemplu efectuarea de căutări corespunzătoare pe internet pentru a identifica trimiterile la CCD UE-SUA în politicile de confidențialitate ale organizațiilor). În situația în care, în urma acestor eforturi, departamentul identifică declarații false privind participarea la CCD UE-SUA și utilizarea necorespunzătoare a mărcii de certificare, departamentul va informa organizația că, după caz, departamentul va sesiza agenția relevantă pentru eventuale măsuri de asigurare a respectării legii în cazul în care organizația continuă să facă declarații false privind participarea la CCD UE-SUA. Departamentul va informa organizația respectivă prin intermediul modalităților de contact pe care organizația le-a furnizat departamentului, dacă există, sau, după caz, prin intermediul altor mijloace corespunzătoare. În cazul în care organizația nu elimină trimiterile respective și nici nu își autocertifică respectarea principiilor în temeiul CCD UE-SUA în conformitate cu procedurile departamentului, departamentul va sesiza ex officio FTC, DoT sau o altă agenție corespunzătoare de aplicare a legii sau va lua alte măsuri adecvate pentru a asigura utilizarea corespunzătoare a mărcii de certificare CCD UE-SUA;
Litera
departamentul va examina și va soluționa cu celeritate plângerile specifice neabuzive cu privire la declarațiile false de participare la CCD UE-SUA pe care le primește (de exemplu, plângerile primite de la APD, mecanismele independente de recurs furnizate de organismele de soluționare alternativă a litigiilor din sectorul privat, persoanele vizate, întreprinderile din UE și SUA și alte tipuri de părți terțe) și
Litera
departamentul poate lua alte măsuri de remediere adecvate. Orice declarație falsă adresată departamentului poate fi sancționată în temeiul Legii privind declarațiile false (titlul 18 articolul 1001 din U.S.C).
Litera
în permanență, departamentul va depune eforturi pentru a monitoriza respectarea efectivă a cadrului de către organizațiile CCD UE-SUA pentru a identifica problemele care ar putea justifica acțiuni subsecvente. În special, departamentul va efectua ex officio controale de rutină prin sondaj asupra unor organizații CCD UE-SUA selectate aleatoriu, precum și controale ad-hoc prin sondaj asupra unor anumite organizații CCD UE-SUA în situația în care sunt identificate eventuale deficiențe de conformitate (de exemplu, eventuale deficiențe de conformitate aduse în atenția departamentului de către părți terțe) pentru a verifica: (a) dacă punctul (punctele) de contact responsabil(e) cu gestionarea plângerilor, a cererilor de acces și a altor aspecte care intervin în temeiul CCD UE-SUA sunt disponibile, (b) după caz, dacă politica de confidențialitate publică a organizației este ușor accesibilă consultării de către public, atât pe site-ul web public al organizației, cât și prin intermediul unui hyperlink care conduce la lista Cadrului privind confidențialitatea datelor, (c) dacă politica de confidențialitate a organizației continuă să respecte cerințele de autocertificare descrise în principii și (d) dacă mecanismul independent de recurs identificat de organizație este disponibil pentru soluționarea plângerilor depuse în temeiul CCD UE-SUA. De asemenea, departamentul va monitoriza în mod activ știrile pentru a identifica relatări care oferă dovezi credibile de neconformitate cu privire la organizațiile CCD UE-SUA.
Litera
În cadrul procedurii de evaluare a conformității, departamentul va solicita unei organizații CCD UE-SUA să completeze și să transmită departamentului un chestionar detaliat atunci când: (a) departamentul a primit orice plângeri neabuzive specifice cu privire la respectarea principiilor de către organizație; (b) o organizație nu răspunde în mod satisfăcător la solicitările de informații din partea departamentului referitoare la CCD UE-SUA sau (c) există dovezi credibile că o organizație nu își respectă angajamentele asumate în temeiul CCD UE-SUA. În cazul în care departamentul a transmis un astfel de chestionar detaliat unei organizații, iar organizația nu răspunde în mod satisfăcător la chestionarul respectiv, departamentul va informa organizația că, după caz, va sesiza agenția relevantă pentru eventuale măsuri de asigurare a respectării legii în cazul în care departamentul nu primește în timp util un răspuns satisfăcător de la organizație. Departamentul va informa organizația respectivă prin intermediul modalităților de contact pe care organizația le-a furnizat departamentului sau, după caz, prin intermediul altor mijloace corespunzătoare. În cazul în care organizația nu oferă în timp util un răspuns satisfăcător, acesta va sesiza ex officio FTC, DoT sau o altă agenție competentă de aplicare a legii sau va lua alte măsuri adecvate în vederea asigurării conformității. Departamentul se va consulta, după caz, cu autoritățile competente pentru protecția datelor cu privire la astfel de evaluări ale conformității și
Litera
departamentul va evalua periodic gestionarea și supravegherea programului aferent Cadrului privind confidențialitatea datelor, pentru a se asigura că eforturile sale de monitorizare, inclusiv orice astfel de eforturi întreprinse prin utilizarea unor instrumente de căutare (de exemplu, pentru a verifica dacă există linkuri întrerupte către politicile de confidențialitate ale organizațiilor CCD UE-SUA), sunt adecvate pentru abordarea problemelor existente și a oricăror probleme noi, pe măsură ce apar.
Anexa 5
ANEXA IV
Paragraf
ANEXA IV
Paragraf
9 iunie 2023
Paragraf
Didier Reynders
Paragraf
Comisar pentru justiție
Paragraf
Comisia Europeană
Paragraf
Rue de la Loi/Wetstraat 200
Paragraf
1049 Bruxelles
Paragraf
Belgia
Paragraf
Stimate Domnule Comisar Reynders,
Paragraf
Comisia Federală pentru Comerț a Statelor Unite ale Americii (FTC) apreciază oportunitatea de a aborda rolul său de asigurare a respectării principiilor Cadrului UE-SUA privind confidențialitatea datelor ( CCD UE-SUA). FTC s-a angajat de multă vreme să protejeze consumatorii și viața privată la nivel transfrontalier și ne angajăm să punem în aplicare aspectele legate de sectorul comercial ale acestui cadru. FTC a îndeplinit un astfel de rol începând cu anul 2000, în legătură cu Cadrul privind sfera de siguranță UE-SUA și, cel mai recent, din 2016, în legătură cu Cadrul privind Scutul de confidențialitate UE-SUA. La 16 iulie 2020, Curtea de Justiție a Uniunii Europene (CJUE) a declarat ca fiind nevalidă decizia Comisiei Europene privind caracterul adecvat al nivelului de protecție care stă la baza Cadrului privind Scutul de confidențialitate UE-SUA, pe temeiul altor aspecte decât principiile comerciale pe care le-a pus în aplicare FTC. Între timp, SUA și Comisia Europeană au negociat Cadrul UE-SUA privind confidențialitatea datelor pentru a ține seama de această hotărâre a CJUE.
Paragraf
Scrisoarea președintei Edith Ramirez către Věra Jourová, comisarul pentru justiție, consumatori și egalitate de gen al Comisiei Europene, în care se descrie punerea în aplicare de către Comisia Federală pentru Comerț a noului Cadru privind Scutul de confidențialitate UE-SUA (29 februarie 2016), disponibilă la adresa https://www.ftc.gov/legal-library/browse/cases-proceedings/public-statements/letter-chairwoman-edith-ramirez-vera-jourova-commissioner-justice-consumers-gender-equality-european. De asemenea, FTC s-a angajat anterior să pună în aplicare Programul privind sfera de siguranță UE-SUA. Scrisoarea președintelui FTC Robert Pitofsky către John Mogg, directorul DG Piața Internă a Comisiei Europene (14 iulie 2000), disponibilă la adresa https://www.federalregister.gov/documents/2000/07/24/00-18489/issuance-of-safe-harbor-principles-and-transmission-to-european-commission. Prezenta scrisoare înlocuiește angajamentele anterioare.
Paragraf
Vă scriu pentru a confirma angajamentul FTC de a pune în aplicare cu fermitate principiile CCD UE-SUA. În special, ne afirmăm angajamentul în trei domenii principale: (1) gestionarea cu prioritate a sesizărilor și realizarea investigațiilor, (2) solicitarea și monitorizarea ordinelor și (3) cooperarea cu autoritățile UE pentru protecția datelor (APD) în vederea asigurării respectării legii.
Paragraf
Introducere
Paragraf
Activitățile FTC în materie de politici și de asigurare a respectării legii în domeniul protecției vieții private
Paragraf
FTC dispune de o competență amplă de asigurare a respectării legii în materie de drept civil pentru a promova protecția consumatorilor și concurența în domeniul comercial. În cadrul mandatului său de protecție a consumatorilor, FTC aplică o gamă largă de norme de protecție a vieții private și a securității consumatorilor și a datelor acestora. Legislația primară aplicată de FTC, Legea privind FTC, interzice actele sau practicile neloiale și înșelătoare în domeniul comerțului sau care afectează comerțul. FTC aplică, de asemenea, legi specifice care protejează informațiile referitoare la starea de sănătate, la credite și la alte aspecte financiare, precum și informațiile privind copii în mediul online și a publicat o serie de regulamente de punere în aplicare a fiecăruia dintre aceste legi.
Paragraf
Titlul 15 articolul 45 litera (a) din U.S.C. FTC nu are competență în materie de asigurare a respectării dreptului penal sau cu privire la securitatea națională. De asemenea, FTC nu poate aplica majoritatea celorlalte măsuri aflate la dispoziția autorităților. În plus, există excepții de la competența FTC asupra activităților comerciale, respectiv în ceea ce privește activitățile bancare, companiile aeriene, activitățile de asigurare și activitățile transportatorilor comuni sau activitățile desfășurate de furnizorii de servicii de telecomunicații. De asemenea, FTC nu are competență în ceea ce privește cea mai mare parte a organizațiilor fără scop lucrativ, dar are competență în ceea ce privește organizațiile caritabile fictive sau alte organizații fără scop lucrativ care au, în realitate, scop lucrativ. De asemenea, FTC dispune de competență în ceea ce privește organizațiile fără scop lucrativ care funcționează în avantajul membrilor cu scop lucrativ, inclusiv prin furnizarea de beneficii economice pentru membrii respectivi. În anumite situații, competența FTC coexistă cu cea a altor agenții de aplicare a legii. Am stabilit o serie de relații strânse cu autoritățile federale și cu autoritățile la nivel de stat și colaborăm îndeaproape cu acestea pentru a coordona investigații sau pentru a face sesizări, după caz.
Paragraf
A se vedea FTC, secțiunea privind protecția vieții private și securitatea, https://www.ftc.gov/business-guidance/privacy-security.
Paragraf
De asemenea, FTC s-a implicat recent în numeroase inițiative de consolidare a activității noastre în domeniul protecției vieții private. În august 2022, FTC a anunțat că are în vedere norme împotriva supravegherii comerciale dăunătoare și securitatea laxă a datelor. Obiectivul proiectului este de a crea o evidență publică solidă pentru a fundamenta posibilitatea ca FTC să emită norme care să abordeze practicile de supraveghere comercială și de securitate a datelor, precum și modul în care ar trebui formulate aceste norme. Am salutat observațiile părților interesate din UE cu privire la această inițiativă și la alte inițiative.
Paragraf
A se vedea comunicatul de presă al Comisiei Federale pentru Comerț privind explorarea de către FTC a unor norme împotriva practicilor de supraveghere comercială și de securitate laxă a datelor (11 august 2022), https://www.ftc.gov/news-events/news/press-releases/2022/08/ftc-explores-rules-cracking-down-commercial-surveillance-lax-data-security-practices.
Paragraf
Conferințele noastre PrivacyCon continuă să reunească cercetători de renume pentru a dezbate cele mai recente studii și tendințe în domeniul protecției vieții private a consumatorilor și securitatea datelor. De asemenea, am sporit capacitatea agenției noastre de a ține pasul cu evoluțiile tehnologice aflate în centrul unei mari părți a activității noastre în domeniul protecției vieții private, construind o echipă din ce în ce mai numeroasă de tehnicieni și cercetători interdisciplinari. De asemenea, după cum știți, am anunțat un dialog comun cu dumneavoastră și cu colegii dumneavoastră din cadrul Comisiei Europene, care include abordarea unor subiecte legate de protecția vieții private, cum ar fi interfețele înșelătoare și modelele de afaceri caracterizate prin colectarea generalizată de date. De asemenea, am publicat recent un raport către Congres, care avertizează cu privire la consecințele asociate utilizării inteligenței artificiale (IA) pentru a aborda problemele din mediul online identificate de Congres. Acest raport a ridicat semne de întrebare cu privire la inexactitatea, prejudecățile, discriminarea și denaturarea supravegherii comerciale.
Paragraf
A se vedea declarația de presă comună a lui Didier Reynders, comisar pentru justiție al Comisiei Europene și a Linei Khan, președinta Comisiei Federale pentru Comerț a Statelor Unite ale Americii (30 martie 2022), https://www.ftc.gov/system/files/ftc_gov/pdf/Joint%20FTC-EC%20Statement%20informal%20dialogue%20consumer%20protection%20issues.pdf.
Paragraf
A se vedea comunicatul de presă al Comisiei Federale pentru Comerț privind raportul FTC care avertizează asupra utilizării inteligenței artificiale pentru a contracara problemele din mediul online (16 iunie 2022), https://www.ftc.gov/news-events/news/press-releases/2022/06/ftc-report-warns-about-using-artificial-intelligence-combat-online-problems.
Paragraf
Protecția juridică în SUA de care beneficiază consumatorii UE
Paragraf
CCD UE-SUA funcționează în contextul american mai amplu al protecției vieții private, care protejează, de asemenea, consumatorii din UE în mai multe moduri. Interdicția inclusă în Legea FTC privind actele sau practicile neloiale sau frauduloase nu se limitează la protecția consumatorilor din SUA de întreprinderile din SUA, întrucât aceasta include practicile care (1) cauzează sau pot cauza un prejudiciu previzibil în mod rezonabil în Statele Unite ale Americii sau (2) implică o serie de comportamente semnificative în Statele Unite ale Americii. De asemenea, FTC poate utiliza toate căile de atac disponibile pentru a proteja consumatorii de la nivel național atunci când protejează consumatorii străini.
Paragraf
Titlul 15 articolul 45 litera (a) punctul 4 partea B din U.S.C. În plus, actele sau practicile neloiale sau înșelătoare includ astfel de acte sau practici privind comerțul internațional care (i) cauzează sau pot cauza un prejudiciu previzibil în mod rezonabil în Statele Unite ale Americii sau (ii) implică comportamente semnificative în Statele Unite ale Americii. Titlul 15 articolul 45 litera (a) punctul 4 partea A din U.S.C.
Paragraf
De asemenea, FTC asigură aplicarea altor legi specifice ale căror măsuri de protecție se extind la consumatori care nu sunt cetățeni americani/rezidenți SUA, cum ar fi Legea privind respectarea vieții private a copiilor în mediul online (COPPA). Printre altele, COPPA impune operatorilor de servicii online și site-uri web care vizează copiii sau de site-uri web care vizează publicul general și care colectează în cunoștință de cauză informații cu caracter personal de la copii sub vârsta de 13 ani să furnizeze o notificare parentală și să obțină consimțământul verificabil al părinților. Site-urile web și serviciile care fac obiectul COPPA și care colectează informații cu caracter personal de la copii străini sunt obligați să respecte dispozițiile COPPA. Site-urile web și serviciile online cu sediul în străinătate trebuie, de asemenea, să respecte COPPA dacă vizează direct copii din Statele Unite ale Americii sau în cazul în care colectează în cunoștință de cauză informații cu caracter personal de la copii din Statele Unite ale Americii. De asemenea, în plus față de legislația federală a SUA aplicată de FTC, alte legi specifice federale și la nivel de stat de protecție a consumatorilor și a vieții private, precum și împotriva încălcărilor securității datelor pot aduce beneficii suplimentare pentru consumatorii din UE.
Paragraf
Activitatea FTC de asigurare a respectării legii
Paragraf
FTC a introdus acțiuni atât în temeiul Cadrului privind sfera de siguranță UE-SUA, cât și în temeiul Scutului de confidențialitate UE-SUA și a continuat să asigure respectarea Scutului de confidențialitate UE-SUA chiar și după ce CJUE a declarat nevalidă decizia privind caracterul adecvat al nivelului de protecție care stă la baza Cadrului privind Scutul de confidențialitate UE-SUA. Mai multe dintre plângerile recente ale FTC au inclus capete de acuzare care au vizat pretinsa încălcare a dispozițiilor Scutului de confidențialitate, inclusiv în cadrul unor proceduri împotriva Twitter, CafePress, și Flo. În cadrul acțiunii împotriva Twitter, FTC a obținut 150 de milioane USD de la Twitter pentru încălcarea unui ordin FTC anterior prin practici care au afectat peste 140 de milioane de clienți, inclusiv încălcarea principiului 5 al Scutului de confidențialitate UE-SUA (integritatea datelor și limitarea scopului). În plus, ordinul agenției impune Twitter să permită utilizatorilor să utilizeze metode securizate de autentificare multifactorială care nu impun utilizatorilor să furnizeze numerele lor de telefon.
Paragraf
A se vedea apendicele A, care include o listă a cazurilor FTC care vizează sfera de siguranță și Scutul de confidențialitate.
Paragraf
A se vedea comunicatul de presă al Comisiei Federale pentru Comerț privind cazul în care FTC acuză Twitter de utilizarea înșelătoare a datelor de securitate a contului pentru a vinde publicitate direcționată (25 mai 2022), https://www.ftc.gov/news-events/news/press-releases/2022/05/ftc-charges-twitter-deceptively-using-account-security-data-sell-targeted-ads.
Paragraf
A se vedea comunicatul de presă al Comisiei Federale pentru Comerț privind cazul în care FTC se îndreaptă împotriva CafePress pentru încercarea de mușamalizare a încălcării securității datelor (15 martie 2022), https://www.ftc.gov/news-events/news/press-releases/2022/03/ftc-takes-action-against-cafepress-data-breach-cover.
Paragraf
A se vedea comunicatul de presă al Comisiei Federale pentru Comerț privind cazul în care FTC finalizează ordinul pentru Flo Health, o aplicație de monitorizare a fertilității care a divulgat date sensibile cu caracter personal privind sănătatea cu Facebook, Google și alte părți (22 iunie 2021), https://www.ftc.gov/news-events/news/press-releases/2021/06/ftc-finalizes-order-flo-health-fertility-tracking-app-shared-sensitive-health-data-facebook-google.
Paragraf
În cazul CafePress, FTC a susținut că societatea respectivă nu a garantat securitatea informațiilor sensibile ale consumatorilor, a mușamalizat o încălcare majoră a securității datelor și a încălcat principiile 2 (opțiunea), 4 (securitatea) și 6 (accesul) din Scutul de confidențialitate UE-SUA. Ordinul FTC impune societății să înlocuiască măsurile de autentificare necorespunzătoare cu autentificarea multifactorială, să limiteze în mod substanțial volumul de date pe care le colectează și le păstrează, să cripteze numerele de securitate socială și să dispună evaluarea de către o parte terță a programelor de securitate a informațiilor și să furnizeze FTC o copie care poate fi făcută publică.
Paragraf
În cazul Flo, FTC a susținut că aplicația de urmărire a fertilității a divulgat informații privind sănătatea utilizatorilor furnizorilor terți de analize de date, după ce s-a angajat să păstreze confidențialitatea acestor informații. FTC face referire în special la interacțiunile societății cu consumatorii din UE și la faptul că Flo a încălcat principiile 1 (notificarea), 2 (opțiunea), 3 (responsabilitatea pentru transferurile ulterioare) și 5 (integritatea datelor și limitarea scopului) din Scutul de confidențialitate UE-SUA. Printre altele, ordinul agenției impune societății Flo să informeze utilizatorii afectați cu privire la divulgarea informațiilor lor cu caracter personal și să solicite oricărei părți terțe care a primit informații privind sănătatea utilizatorilor să distrugă datele respective. Este important de menționat că ordinele FTC protejează toți consumatorii din întreaga lume care interacționează cu o întreprindere din SUA, și nu doar consumatorii care au depus plângeri.
Paragraf
Multe dintre cazurile anterioare care vizează asigurarea respectării Cadrului privind sfera de siguranță UE-SUA și a Scutului de confidențialitate UE-SUA au implicat organizații care au finalizat o autocertificare inițială prin intermediul Departamentului Comerțului, dar nu și-au menținut autocertificarea anuală, deși au continuat să se reprezinte ca participanți la acestea. Alte cazuri au implicat declarații false de participare din partea organizațiilor care nu au finalizat niciodată o autocertificare inițială prin intermediul Departamentului Comerțului. Pe viitor, ne așteptăm să ne concentrăm eforturile proactive de asigurare a respectării legii asupra tipurilor de încălcări de fond ale principiilor CCD UE-SUA în cazuri precum Twitter, CafePress și Flo. Între timp, Departamentul Comerțului va gestiona și va supraveghea procesul de autocertificare, va menține lista oficială a participanților la CCD UE-SUA și va aborda alte aspecte legate de cererile de participare la program. Este important de precizat că organizațiile care solicită participarea la CCD UE-SUA pot face obiectul unor acțiuni substanțiale de asigurare a respectării principiilor CCD UE-SUA în cazul în care nu se autocertifică sau nu mențin autocertificarea prin intermediul Departamentului Comerțului.
Paragraf
Scrisoarea Subsecretarului pentru comerț internațional Marisa Lago către onorabilul Didier Reynders, comisar pentru justiție, Comisia Europeană (12 decembrie 2022).
Paragraf
Gestionarea cu prioritate a sesizărilor și realizarea investigațiilor
Paragraf
Astfel cum am procedat în temeiul Cadrului privind sfera de siguranță UE-SUA și al Cadrului privind Scutul de confidențialitate UE-SUA, FTC se angajează să acorde prioritate sesizărilor referitoare la principiile CCD UE-SUA transmise de Departamentul Comerțului și statele membre ale UE. De asemenea, vom acorda prioritate examinării sesizărilor în ceea ce privește nerespectarea principiilor CCD UE-SUA transmise de organizații de autoreglementare în domeniul protecției vieții private și de alte organisme independente de soluționare a litigiilor.
Paragraf
Pentru a facilita sesizările în temeiul CCD UE-SUA de la statele membre ale UE, FTC a creat un proces de sesizare standard și a oferit orientări pentru statele membre cu privire la tipul de informații care ar sprijini cel mai mult FTC în investigația sa în legătură cu o sesizare. Ca parte a acestui efort, FTC a desemnat un punct de contact în cadrul agenției pentru sesizările primite de la statele membre ale UE. Este foarte util ca autoritatea de trimitere să fi efectuat o investigație preliminară în legătură cu presupusa încălcare și să poată coopera cu FTC în cadrul unei investigații.
Paragraf
După primirea unei sesizări din partea Departamentului Comerțului, a unui stat membru al UE, a unui organism de autoreglementare sau a unui alt organism independent de soluționare a litigiilor, FTC poate lua o serie de măsuri pentru a soluționa aspectele invocate. De exemplu, se pot evalua politicile de confidențialitate ale organizației, se pot obține informații suplimentare direct de la organizație sau de la părți terțe, se poate asigura o monitorizare împreună cu entitatea de trimitere, se poate evalua dacă există mai multe încălcări sau un număr semnificativ de consumatori afectați, se poate determina dacă sesizarea implică aspecte ce țin de competența Departamentul Comerțului, se poate evalua dacă ar fi utile eforturi suplimentare pentru informarea participanților pe piață și, după caz, se poate iniția o procedură de asigurare a respectării legii.
Paragraf
În plus față de gestionarea cu prioritate a sesizărilor referitoare la principiile CCD UE-SUA transmise de Departamentul Comerțului, statele membre ale UE și organizațiile de autoreglementare în domeniul protecției vieții private sau de alte organisme independente de soluționare a litigiilor, FTC va continua să investigheze încălcări ale principiilor CCD UE-SUA din proprie inițiativă, după caz, prin utilizarea unei serii de instrumente. În cadrul programului FTC de investigare a aspectelor legate de protecția vieții private și de securitate care implică organizații comerciale, agenția a examinat în mod regulat dacă entitatea în cauză a emis declarații privind Scutul de confidențialitate UE-SUA. Dacă entitatea a emis astfel de declarații și investigația a scos la iveală încălcări clare ale principiilor Scutului de confidențialitate, FTC a inclus în acțiunile sale de asigurare a respectării legii acuzații de încălcări ale Scutului de confidențialitate UE-SUA. Vom continua această abordare proactivă și în prezent în ceea ce privește CCD UE-SUA.
Paragraf
Deși FTC nu soluționează sau mediază plângeri ale consumatorilor individuali, FTC afirmă că va acorda prioritate sesizărilor legate de principiile CCD UE-SUA primite din partea APD din UE. De asemenea, FTC utilizează plângerile din baza de date Consumer Sentinel, care poate fi accesată de un număr mare de alte agenții de aplicare a legii, pentru a identifica tendințele, pentru a stabili prioritățile în materie de asigurare a respectării legii și pentru a identifica posibilele obiective de investigare. Persoanele din UE pot utiliza același sistem de plângeri de care dispun consumatorii din SUA pentru a depune o plângere la FTC, disponibil la adresa https://reportfraud.ftc.gov/. Cu toate acestea, pentru plângerile individuale în temeiul principiilor CCD UE-SUA, ar putea fi mai util pentru persoanele din UE să depună plângeri la APD a statului lor membru sau la organismul independent de soluționare a litigiilor.
Paragraf
Solicitarea și monitorizarea ordinelor
Paragraf
FTC își afirmă, de asemenea, angajamentul de a solicita și monitoriza ordinele de asigurare a respectării legii pentru a asigura respectarea principiilor CCD UE-SUA. Vom impune respectarea principiilor CCD UE-SUA prin diverse dispoziții reparatorii corespunzătoare în ordine viitoare ale FTC care vizează principiile CCD UE-SUA. Încălcările ordinelor administrative ale FTC pot conduce la sancțiuni civile de până la 50120 USD pentru fiecare încălcare sau 50120 USD pe zi pentru o încălcare persistentă, care, în cazul practicilor care afectează mulți consumatori, se pot ridica la milioane de dolari. De asemenea, fiecare ordonanță prin consimțământ conține dispoziții de raportare și de conformitate. Entitățile vizate de un ordin trebuie să păstreze documentele care le demonstrează conformitatea timp de un anumit număr de ani. Ordinele trebuie, de asemenea, să fie transmise angajaților responsabili pentru asigurarea conformității cu acestea.
Paragraf
Titlul 15 articolul 45 litera (m) din U.S.C., titlul 16 secțiunea 1.98 din CFR. Această sumă este ajustată periodic în funcție de inflație.
Paragraf
FTC monitorizează sistematic respectarea ordinelor care vizează principiile Scutului de confidențialitate UE-SUA, astfel cum procedează în cazul tuturor ordinelor sale, și întreprinde acțiuni de asigurare a respectării acestora în situațiile necesare. Este important de menționat că ordinele FTC vor continua să protejeze toți consumatorii din întreaga lume care interacționează cu o întreprindere din SUA, și nu doar consumatorii care au depus plângeri. În sfârșit, FTC va menține o listă online a societăților care fac obiectul ordinelor obținute în legătură cu asigurarea respectării principiilor CCD UE-SUA.
Paragraf
Anul trecut, FTC a votat pentru simplificarea procesului de investigare în cazul recidivelor. A se vedea comunicatul de presă al Comisiei Federale pentru Comerț privind autorizarea de către FTC a investigațiilor privind principalele priorități în materie de asigurare a respectării legii (1 iulie 2021), https://www.ftc.gov/news-events/news/press-releases/2021/07/ftc-authorizes-investigations-key-enforcement-priorities.
Paragraf
Cf. FTC, Scutul de confidențialitate, https://www.ftc.gov/business-guidance/privacy-security/privacy-shield.
Paragraf
Cooperarea cu APD din UE
Paragraf
FTC recunoaște rolul important pe care îl joacă APD din UE cu privire la respectarea principiilor CCD UE-SUA și încurajează sporirea consultării și cooperarea în vederea asigurării respectării legii. Într-adevăr, o abordare coordonată a provocărilor generate de evoluțiile actuale ale pieței digitale și de modelele de afaceri care utilizează intensiv date este din ce în ce mai importantă. FTC va face schimb de informații cu privire la sesizări cu autoritățile de aplicare a legii de trimitere, inclusiv cu privire la stadiul sesizărilor, sub rezerva legilor și a restricțiilor în materie de confidențialitate. În măsura în care este fezabil, având în vedere numărul și tipul de sesizări primite, informațiile furnizate vor include o evaluare a aspectelor sesizate, inclusiv o descriere a principalelor probleme invocate, precum și orice măsuri luate în vederea soluționării cazurilor de încălcare a legii, care sunt de competența FTC. De asemenea, FTC va oferi feedback autorității de trimitere privind tipurile de sesizări primite pentru a spori eficacitatea eforturilor de combatere a comportamentului ilicit. În cazul în care o autoritate de aplicare a legii de trimitere solicită informații privind stadiul unei anumite sesizări în scopul desfășurării propriei proceduri de asigurarea a respectării legii, FTC va răspunde, ținând cont de numărul de sesizări în curs de examinare și cu condiția respectării cerințelor de confidențialitate și a altor cerințe juridice.
Paragraf
De asemenea, FTC va colabora îndeaproape cu APD din UE pentru a oferi asistență pentru asigurarea respectării legii. În cazurile corespunzătoare, aceasta ar putea include schimbul de informații și asistență pentru investigații în conformitate cu Legea SAFE WEB din SUA, care autorizează FTC să acorde asistență agențiilor străine de aplicare a legii atunci când agenția străină pune în aplicare legi care interzic practici în mare măsură similare cu cele interzise de legislația aplicată de FTC. În cadrul acestei asistențe, FTC poate transmite informații obținute în legătură cu o investigație FTC, poate emite un ordin obligatoriu de depoziție în numele APD din UE care desfășoară propria investigație și poate solicita depoziții orale ale martorilor sau inculpaților în legătură cu procedurile APD de asigurare a respectării legii, sub rezerva îndeplinirii cerințelor Legii SAFE WEB din SUA. FTC utilizează periodic această competență pentru a asista alte autorități din întreaga lume în cazuri care vizează protecția vieții private și a consumatorilor.
Paragraf
Atunci când decide dacă să își exercite competența în temeiul Legii SAFE WEB din SUA, FTC are în vedere, printre altele: (A) dacă agenția solicitantă a fost de acord să ofere sau va oferi Comisiei asistență reciprocă, (B) dacă îndeplinirea cererii ar aduce atingere interesului public al Statelor Unite ale Americii și (C) dacă investigația sau procedura de asigurare a respectării legii a agenției solicitante se referă la acte sau practici care cauzează sau pot cauza un prejudiciu unui număr semnificativ de persoane. Titlul 15 articolul 46 litera (j) punctul 3. Această competență nu se aplică în ceea ce privește asigurarea respectării legislației în domeniul concurenței.
Paragraf
Pe lângă consultările cu APD din UE cu privire la aspecte specifice cazurilor, FTC se angajează să participe la reuniuni periodice cu reprezentanții desemnați ai Comitetului european pentru protecția datelor (CEPD) pentru a discuta în termeni generali modalitățile de îmbunătățire a cooperării în vederea asigurării respectării cadrului. FTC va participa, de asemenea, împreună cu Departamentul Comerțului, Comisia Europeană și reprezentanți ai CEPD, la evaluarea periodică a CCD UE-SUA pentru a discuta punerea sa în aplicare. FTC încurajează, de asemenea, dezvoltarea unor instrumente care vor consolida cooperarea cu APD din UE în vederea asigurării respectării legii, precum și cu alte autorități de aplicare a legii în domeniul protecției vieții private din întreaga lume. FTC are plăcerea de a-și afirma angajamentul în direcția punerii în aplicare a aspectelor ce țin de sectorul comercial din CCD UE-SUA. Considerăm că parteneriatul nostru cu colegii din UE este o esențial pentru asigurarea protecției vieții private atât pentru cetățenii noștri, cât și pentru ai dumneavoastră.
Anexa 6
Apendicele A
Paragraf
Apendicele A
Paragraf
Asigurarea respectării Scutului de confidențialitate și a programului privind sfera de siguranță
Anexa 7
ANEXA V
Paragraf
ANEXA V
Paragraf
6 iulie 2023
Paragraf
Comisarul Didier Reynders
Paragraf
Comisia Europeană
Paragraf
Rue de la Loi/Wetstraat 200
Paragraf
1049 1049 Bruxelles
Paragraf
Belgia
Paragraf
Stimate Domnule Comisar Reynders,
Paragraf
Departamentul Transporturilor al Statelor Unite ale Americii (departamentul sau DoT) apreciază posibilitatea de a descrie rolul său în asigurarea respectării principiilor Cadrului UE-SUA privind confidențialitatea datelor (CCD UE-SUA). CCD UE-SUA va juca un rol esențial în protecția datelor cu caracter personal furnizate în cursul tranzacțiilor comerciale într-o lume din ce în ce mai interconectată. Acesta va permite întreprinderilor să efectueze operațiuni importante în economia globală, asigurând, în același timp, protecția vieții private a consumatorilor din UE.
Paragraf
Departamentul Transporturilor și-a exprimat pentru prima dată, în mod public, angajamentul față de asigurarea respectării Cadrului privind sfera de siguranță UE-SUA într-o scrisoare adresată Comisiei Europene cu peste 22 de ani în urmă, iar acest angajament a fost reluat și extins în scrisoarea din 2016 referitoare la Cadrul privind Scutul de confidențialitate UE-SUA. În scrisorile respective, Departamentul Transporturilor s-a angajat să asigure respectarea cu strictețe a principiilor privind protecția vieții private ale sferei de siguranță UE-SUA și, ulterior, a principiilor Scutului de confidențialitate UE-SUA. DoT își extinde angajamentul la principiile CCD UE-SUA, iar prezenta scrisoare consacră acest angajament.
Paragraf
În special, DoT își confirmă angajamentul în următoarele domenii esențiale: (1) realizarea cu prioritate a investigațiilor unor presupuse încălcări ale principiilor CCD UE-SUA, (2) acțiuni adecvate de asigurare a respectării legii împotriva entităților care fac afirmații false sau înșelătoare cu privire la participarea la CCD UE-SUA și (3) monitorizarea și publicarea ordinelor de asigurare a respectării legii privind încălcările CCD UE-SUA. Prezentăm informații cu privire la fiecare dintre aceste angajamente și, pentru contextul necesar, istoricul pertinent privind rolul DoT în protecția vieții private a consumatorilor și asigurarea respectării principiilor CCD UE-SUA.
Paragraf
Context
Paragraf
Competența în materie de confidențialitate a DoT
Paragraf
Departamentul este ferm hotărât să asigure confidențialitatea informațiilor furnizate de consumatori companiilor aeriene și agenților de bilete.
Paragraf
Autoritatea DoT de a lua măsuri în acest domeniu se întemeiază pe titlul 49 articolul 41712 din U.S.C., care interzice unui transportator sau unui agent de bilete să desfășoare orice practică neloială sau frauduloasă în cadrul activității de transport aerian sau pentru vânzarea de servicii de transport aerian. Articolul 41712 este formulat după modelul secțiunii 5 din Legea Comisiei Federale pentru Comerț (titlul 15 articolul 45 din U.S.C.).
Paragraf
Recent, DoT a emis reglementări care definesc practicile neloiale și înșelătoare, în concordanță atât cu precedentele DoT, cât și FTC (titlul 14 articolul 399.79 din CFR). Mai exact, o practică este considerată neloială în cazul în care cauzează sau poate cauza un prejudiciu semnificativ consumatorilor, care nu poate fi evitat în mod rezonabil și care nu este compensat de beneficiile pentru consumatori sau concurență.
Paragraf
O practică este înșelătoare pentru consumatori în cazul în care poate să inducă în eroare un consumator care acționează în mod rezonabil în circumstanțele date cu privire la un aspect semnificativ. Un aspect este semnificativ dacă este probabil ca acesta să fie afectat comportamentul sau decizia consumatorului cu privire la un produs sau un serviciu. Pe lângă aceste principii generale, DoT interpretează în mod specific articolul 41712 ca interzicând transportatorilor și agenților de bilete: (1) să încalce dispozițiile politicii sale de confidențialitate, (2) să încalce orice normă emisă de departament care identifică practici specifice de protecție a vieții private ca neloiale sau frauduloase sau (3) să încalce Legea privind respectarea vieții private a copiilor în mediul online (COPPA) sau normele FTC de punere în aplicare a COPPA sau (4) în calitate de participant la CCD UE-SUA, să încalce principiile CCD UE SUA.
Paragraf
https://www.transportation.gov/individuals/aviation-consumer-protection/privacy.
Paragraf
Astfel cum se menționează anterior, în temeiul legii federale, DoT dispune de competențe exclusive de reglementare a practicilor de protecție a vieții private ale companiilor aeriene și împarte competența cu FTC în ceea ce privește practicile de protecție a vieții private ale agenților de bilete la vânzarea serviciilor de transport aerian.
Paragraf
Astfel, după ce un transportator sau un vânzător de servicii de transport aerian se angajează public să respecte principiile CCD UE-SUA, departamentul poate să recurgă la competențele legale care îi sunt conferite de articolul 41712 pentru a asigura respectarea acestor principii. Prin urmare, atunci când un pasager furnizează informații unui transportator sau unui agent de bilete care și-a luat angajamentul să respecte principiile CCD UE-SUA, orice nerespectare a acestui angajament de către transportatorul sau agentul de bilete respectiv ar constitui o încălcare a articolului 41712.
Paragraf
Practici de asigurare a respectării legii
Paragraf
Biroul pentru protecția consumatorilor în domeniul aviației (Office of Aviation Consumer Protection) (OACP) din cadrul departamentului investighează cazuri și introduce acțiuni în legătură cu acestea în temeiul titlului 49 articolul 41712 din U.S.C. Acesta pune în aplicare interdicțiile legale din articolul 41712 împotriva practicilor neloiale și frauduloase, în principal, prin negociere, pregătirea ordinelor administrative de încetare și elaborarea de ordine privind sancțiunile civile. Biroul ia cunoștință de încălcările potențiale, în mare măsură, ca urmare a plângerilor pe care le primește din partea persoanelor, a agențiilor de turism, a companiilor aeriene și a agențiilor guvernamentale din Statele Unite ale Americii și din străinătate. Consumatorii pot utiliza site-ul web al DoT pentru a depune plângeri în materie de confidențialitate împotriva companiilor aeriene și agenților de bilete.
Paragraf
Denumit anterior Biroul pentru proceduri și asigurarea respectării legii în domeniul aviației (Office of Aviation Enforcement and Proceedings).
Paragraf
http://www.transportation.gov/airconsumer/privacy-complaints.
Paragraf
În situația în care nu se ajunge la o tranzacție rezonabilă și adecvată într-un caz, OACP are competența de a iniția o procedură de asigurare a respectării legii care implică o audiere probatorie în fața unui judecător de drept administrativ (JDA) al DoT. JDA are competența de a emite ordine administrative de încetare și de a impune sancțiuni civile. Nerespectarea dispozițiilor articolului 41712 poate avea ca rezultat emiterea de ordine administrative de încetare și impunerea de sancțiuni civile de până la 37377 USD pentru fiecare încălcare a articolului 41712.
Paragraf
Departamentul nu are competența de a acorda daune sau despăgubiri pecuniare reclamantului. Cu toate acestea, departamentul are competența de a aproba tranzacțiile rezultate în urma investigațiilor desfășurate de OACP care aduc beneficii directe consumatorilor (de exemplu, în numerar, tichete) pentru a compensa sancțiunile monetare datorate în alt mod autorităților SUA. Acest lucru s-a întâmplat în trecut și este posibil, de asemenea, în contextul principiilor CCD UE-SUA atunci când circumstanțele justifică acest lucru. Încălcările repetate ale articolului 41712 de către o companie aeriană ar pune, de asemenea, la îndoială bunele intenții ale companiei aeriene de a-și respecta angajamentul și, în situații extreme, s-ar putea considera că respectiva companie nu mai este aptă de funcționare și, în consecință, riscă să-și piardă licența de funcționare.
Paragraf
Până în prezent, DoT a primit relativ puține plângeri care implică presupuse încălcări ale confidențialității de către agenții de bilete sau de către companiile aeriene. Atunci când apar, acestea sunt investigate în conformitate cu principiile enunțate mai sus.
Paragraf
Măsuri de protecție juridică ale DoT în beneficiul consumatorilor din UE
Paragraf
În temeiul articolului 41712, interdicția cu privire la practicile neloiale sau frauduloase în transportul aerian sau vânzarea serviciilor de transport aerian se aplică agenților de bilete, precum și companiilor aeriene americane și străine. DoT ia frecvent măsuri împotriva companiilor aeriene americane și străine pentru practici care afectează atât consumatorii străini, cât și americani, pe baza faptului că practicile companiei aeriene au avut loc în cadrul furnizării de servicii de transport către sau dinspre Statele Unite. DoT utilizează și va continua să utilizeze toate căile de atac disponibile pentru a proteja atât consumatorii străini, cât și americani împotriva practicilor neloiale sau frauduloase în transportul aerian asigurat de către entități reglementate.
Paragraf
De asemenea, în ceea ce privește companiile aeriene, DoT asigură aplicarea altor legi specifice ale căror măsuri de protecție se extind la consumatori care nu sunt cetățeni americani/rezidenți SUA, cum ar fi Legea privind respectarea vieții private a copiilor în mediul online (COPPA). Printre altele, COPPA impune operatorilor de servicii online și site-uri web care vizează copiii sau de site-uri web care vizează publicul general și care colectează în cunoștință de cauză informații cu caracter personal de la copii sub vârsta de 13 ani să furnizeze o notificare parentală și să obțină consimțământul verificabil al părinților. Site-urile web și serviciile care fac obiectul COPPA și care colectează informații cu caracter personal de la copii străini sunt obligați să respecte dispozițiile COPPA. Site-urile web și serviciile online cu sediul în străinătate trebuie, de asemenea, să respecte COPPA dacă vizează direct copii din Statele Unite ale Americii sau în cazul în care colectează în cunoștință de cauză informații cu caracter personal de la copii din Statele Unite ale Americii. În măsura în care companiile aeriene americane sau străine care își desfășoară activitatea în Statele Unite ale Americii încalcă COPPA, DoT ar avea competența de a întreprinde acțiuni de asigurare a respectării legii.
Paragraf
Asigurarea respectării principiilor CCD UE-SUA
Paragraf
În cazul în care o companie aeriană sau un agent de bilete alege să participe la CCD UE-SUA, iar departamentul primește o plângere potrivit căreia o astfel de companie aeriană sau un astfel de agent de bilete ar fi încălcat principiile CCD UE-SUA, departamentul ia următoarele măsuri pentru a asigura respectarea cu strictețe a principiilor CCD UE-SUA.
Paragraf
Realizarea cu prioritate a investigării pretinselor încălcări
Paragraf
OACP din cadrul Departamentului va investiga fiecare plângere referitoare la pretinse încălcări ale principiilor CCD UE-SUA, inclusiv plângerile primite de la autorități pentru protecția datelor (APD) din UE și va întreprinde acțiuni de asigurare a respectării legii în cazul în care există dovezi ale unei încălcări.
Paragraf
În plus, OACP va coopera cu FTC și Departamentul Comerțului și va acorda prioritate plângerilor legate de nerespectarea de către entitățile reglementate a angajamentelor în materie de confidențialitate asumate în temeiul CCD UE-SUA.
Paragraf
La primirea unei plângeri privind o încălcare a principiilor CCD UE-SUA, OACP poate lua o serie de măsuri în cadrul investigației sale. De exemplu, acesta poate evalua politicile de confidențialitate ale companiei aeriene sau ale agentului de bilete, poate obține informații suplimentare din partea companiei aeriene sau a agentului de bilete sau de la terți, poate asigura o monitorizare împreună cu entitatea de trimitere și poate evalua dacă există mai multe încălcări sau un număr semnificativ de consumatori afectați. În plus, acesta poate stabili dacă problema se referă la aspecte care intră în domeniul de competență al Departamentului Comerțului sau FTC, poate evalua dacă ar fi utilă educarea consumatorilor sau a mediului de afaceri și, după caz, poate iniția o procedură de asigurare a respectării legii.
Paragraf
În cazul în care departamentul ia cunoștință de posibile încălcări ale principiilor CCD UE-SUA comise de agenți de bilete, acesta își va coordona acțiunile cu FTC în această privință. De asemenea, comunicăm FTC și Departamentului Comerțului rezultatul oricăror acțiuni de asigurare a respectării principiilor CCD UE-SUA.
Paragraf
Abordarea declarațiilor false sau frauduloase de participare
Paragraf
Departamentul își menține angajamentul de a investiga încălcările principiilor CCD UE-SUA, inclusiv declarațiile false sau frauduloase de participare la CCD UE-SUA. Vom acorda prioritate examinării sesizărilor din partea Departamentului Comerțului în ceea ce privește organizațiile identificate de acesta ca declarând în mod nejustificat că participă la CCD UE-SUA sau ca utilizând marca de certificare CCD UE-SUA fără a deține autorizarea în acest sens.
Paragraf
În plus, observăm că, dacă politica de confidențialitate a unei organizații afirmă că respectă principiile CCD UE SUA, incapacitatea acesteia de a efectua sau de a menține o autocertificare prin intermediul Departamentului Comerțului nu va scuti, în sine, organizația de la impunerea angajamentelor respective de către DoT.
Paragraf
Monitorizarea și publicarea ordinelor de asigurare a respectării legii privind încălcările CCD UE-SUA
Paragraf
OACP din cadrul departamentului își reafirmă, de asemenea, angajamentul de a monitoriza ordinele de asigurare a respectării legii după cum este necesar pentru a asigura respectarea principiilor CCD UE-SUA. Mai precis, în cazul în care biroul emite un ordin de încetare prin care se indică unei companii aeriene sau unui agent de bilete să nu mai comită în viitor nicio încălcare a principiilor CCD UE-SUA și a articolului 41712, acesta va monitoriza respectarea de către entitatea respectivă a dispoziției de încetare din ordinul respectiv. În plus, biroul se va asigura că ordinele care decurg din cazuri care vizează principiile CCD UE-SUA sunt disponibile pe site-ul său web.
Paragraf
Așteptăm cu interes continuarea activității noastre cu partenerii de la nivel federal și cu părțile interesate din UE cu privire la aspecte legate de CCD UE-SUA.
Paragraf
Sper că aceste informații vă vor fi utile. Vă stau la dispoziție pentru orice informații suplimentare.
Anexa 8
ANEXA VI
Paragraf
ANEXA VI
Paragraf
23 iunie 2023
Paragraf
Dna Ana Gallego Torres
Paragraf
Director general justiție și consumatori
Paragraf
Comisia Europeană
Paragraf
Rue Montoyer/Montoyerstraat 59
Paragraf
1049 Bruxelles
Paragraf
Belgia
Paragraf
Stimată Doamnă Director General Gallego Torres,
Paragraf
Prezenta scrisoare cuprinde o scurtă prezentare generală a principalelor instrumente de investigare utilizate pentru obținerea de date comerciale și alte informații din registre de la societățile din Statele Unite ale Americii în scopul asigurării respectării dreptului penal sau în interes public (civil și de reglementare), inclusiv a limitărilor cu privire la acces prevăzute de mecanismele respective. Toate procesele juridice descrise în prezenta scrisoare sunt nediscriminatorii prin faptul că sunt utilizate pentru obținerea de informații de la societățile din Statele Unite ale Americii, inclusiv de la societăți care se vor autocertifica prin intermediul Cadrului UE-SUA privind confidențialitatea datelor, fără a ține cont de cetățenia sau locul de reședință al persoanei vizate. În plus, societățile care beneficiază de calitate procesuală în Statele Unite ale Americii o pot contesta în instanță, astfel cum este descris mai jos.
Paragraf
Această prezentare generală nu descrie instrumentele de investigare în materie de securitate națională utilizate de autoritățile de aplicare a legii în investigații cu privire la terorism și alte investigații privind securitatea națională, inclusiv scrisorile privind securitatea națională (National Security Letters – NSL) – pentru anumite informații din rapoartele de credit, evidențele financiare și evidențele electronice privind abonații și tranzacțiile, a se vedea titlul 12 articolul 3414 din U.S.C., titlul 15 articolul 1681u din U.S.C., titlul 15 articolul 1681v din U.S.C., titlul 18 articolul 2709 din U.S.C., titlul 50 articolul 3162 din U.S.C., iar pentru măsurile de supraveghere electronică, mandatele de percheziție, documentele comerciale și alte colectări de informații efectuate în temeiul Legii privind supravegherea activităților străine de spionaj, a se vedea titlul 50 articolul 1801 și urm. din U.S.C.
Paragraf
Această scrisoare discută aplicarea legii federale și autoritățile de reglementare. Încălcările legislației statale sunt investigate de autoritățile statale de aplicare a legii și sunt judecate în instanțele statale. Autoritățile statale de aplicare a legii utilizează mandatele și citațiile emise conform legislației statale, în esență în același mod descris în prezentul document, dar cu posibilitatea ca procesul juridic la nivel de stat să poată face obiectul unor măsuri de protecție suplimentare prevăzute de constituțiile sau statutele statelor, care le depășesc pe cele din Constituția SUA. Măsurile de protecție din legislația statală trebuie să fie cel puțin egale cu cele din Constituția SUA, inclusiv cu al patrulea amendament, dar fără a se limita la acesta.
Paragraf
În ceea ce privește confiscarea datelor de către autoritățile publice, trebuie remarcat al patrulea amendament la Constituția Statelor Unite, care prevede că [n]u se va încălca dreptul cetățenilor de a fi siguri în ceea ce privește persoanele, locuințele, documentele și efectele, împotriva perchezițiilor și sechestrelor nerezonabile, și nu se vor emite mandate fără un motiv întemeiat, susținut de jurământ sau declarație solemnă, care include în special descrierea spațiului care urmează să fie percheziționat, persoanele care urmează să fie arestate sau obiectele care urmează să fie confiscate. (Constituția SUA, al patrulea amendament). Astfel cum a afirmat Curtea Supremă a Statelor Unite ale Americii în hotărârea Berger/Statul New York, [s]copul de bază al acestui amendament, astfel cum este recunoscut în numeroase hotărâri ale Curții, este să protejeze viața privată și securitatea persoanelor împotriva invaziei arbitrare din partea funcționarilor guvernamentali. (388 U.S. 41, 53 (1967) [citând hotărârea Camara/Tribunalul Municipal din San Francisco, 387 U.S. 523, 528 (1967)]. În investigările interne, cel de al patrulea amendament impune, în general, agenților de aplicare a legii să obțină un mandat judecătoresc înainte de a efectua o percheziție. A se vedea hotărârea Katz/Statele Unite ale Americii, 389 U.S. 347, 357 (1967). Standardele pentru emiterea unui mandat, cum ar fi cerințele privind cauza probabilă și caracterul particular, se aplică mandatelor pentru percheziții fizice și confiscări, precum și mandatelor pentru conținutul stocat al comunicațiilor electronice emise în temeiul Legii privind comunicațiile stocate, astfel cum se discută în cele ce urmează. Atunci când cerința privind mandatul nu se aplică, activitatea autorității publice este supusă, totuși, unui test privind caracterul rezonabil în temeiul celui de al patrulea amendament. Prin urmare, se garantează chiar prin Constituție faptul că, în SUA, autoritatea publică nu are putere nelimitată sau arbitrară de a reține informații cu caracter privat.
Paragraf
În ceea ce privește principiile celui de al patrulea amendament privind protecția vieții private și a intereselor de securitate care sunt discutate mai sus, instanțele din SUA aplică în mod regulat aceste principii noilor tipuri de instrumente de investigare în materie de aplicare a legii care sunt facilitate de evoluțiile tehnologice. De exemplu, în 2018, Curtea Supremă a statuat că obținerea de către autoritatea publică, în cadrul unei anchete de aplicare a legii, a istoricului datelor privind localizarea unui telefon mobil de la o societate de telefonie mobilă pentru o perioadă îndelungată constituie o percheziție care face obiectul cerinței privind mandatul prevăzută în cel de al patrulea amendament. Carpenter/Statele Unite ale Americii, 138 S. Ct. 2206 (2018).
Paragraf
Autoritățile de aplicare a dreptului penal:
Paragraf
Procurorii federali, care sunt funcționari ai Departamentului de Justiție (DOJ) și agenți federali de investigații, inclusiv agenții din cadrul Biroului Federal de Investigații (FBI), agenție de aplicare a legii din cadrul DOJ, sunt în măsură să impună societăților din Statele Unite ale Americii să prezinte documente și alte informații din registre în scopuri de cercetare penală prin intermediul mai multor tipuri de procese juridice obligatorii, inclusiv prin citații pentru a apărea în fața marelui juriu, citații administrative și mandate de percheziție, și pot obține alte comunicări în baza mecanismelor federale de interceptare a comunicațiilor în temeiul legislației penale.
Paragraf
Citațiile pentru a apărea în fața marelui juriu sau la proces: Citațiile penale sunt utilizate pentru a sprijini anchete specifice ale autorităților de aplicare a legii. O citație pentru a apărea în fața marelui juriu este emisă de un mare juriu (de regulă, la cererea unui procuror federal), pentru a sprijini o investigație a marelui juriu în cazul unei anumite presupuse încălcări a dreptului penal. Marile jurii reprezintă ramura de investigare a instanței și sunt alcătuite de un judecător sau magistrat. O citație poate impune unei persoane să depună mărturie în cadrul unei proceduri sau să producă sau să pună la dispoziție documente comerciale, informații stocate electronic sau alte elemente tangibile. Informațiile trebuie să fie relevante pentru investigație, iar citația nu poate fi nerezonabilă, fiind excesiv de cuprinzătoare, abuzivă sau împovărătoare. Persoana citată poate depune o propunere de a contesta o citație întemeiată pe aceste motive. A se vedea Codul federal de procedură penală, p. 17. În anumite circumstanțe, citațiile referitoare la documente pot fi utilizate după punerea sub acuzare de către marele juriu.
Paragraf
Competența administrativă de citare: Competențele administrative de citare pot fi exercitate în anchete penale sau civile. În contextul aplicării dreptului penal, mai multe legi federale autorizează utilizarea unor citații administrative pentru a prezenta sau a pune la dispoziție documente comerciale, informații stocate electronic sau alte elemente tangibile relevante pentru investigațiile care implică fraudarea serviciilor de sănătate, abuzuri împotriva copiilor, protecția Serviciului Secret, cazuri referitoare la substanțe controlate și investigații ale inspectorului general care implică agenții guvernamentale. În cazul în care autoritatea publică dorește să aplice o citație administrativă în instanță, destinatarul citației administrative, la fel ca destinatarul unei citații emise de marele juriu, poate susține că aceasta este nerezonabilă deoarece este excesiv de cuprinzătoare sau pentru că este abuzivă sau împovărătoare.
Paragraf
Ordine judecătorești pentru interceptare și capturare și trasabilitate: În temeiul dispozițiilor privind interceptarea și capturarea și trasabilitatea în materie penală, autoritățile de aplicare a legii pot obține un ordin judecătoresc de a obține, în timp real, disimularea, rutarea, adresarea și semnalarea de informații cu privire la un număr de telefon sau la o adresă de e-mail, pe baza certificării faptului că informațiile furnizate sunt relevante pentru o investigare în curs. A se vedea titlul 18 articolele 3121-3127 din U.S.C. Utilizarea sau instalarea unui astfel de dispozitiv în afara legii federale este o infracțiune la nivel federal.
Paragraf
Legea privind confidențialitatea comunicațiilor electronice (Electronic Communications Privacy Act – ECPA): Norme suplimentare reglementează accesul guvernului la informațiile privind abonații, traficul și conținutul stocat al comunicațiilor, deținute de furnizorii de servicii de internet (internet service providers – ISP), de companiile de telefonie și de alți furnizori de servicii terți, în temeiul titlului II din ECPA, denumită și Legea privind comunicațiile stocate (Stored Communications Act – SCA), titlul 18 articolele 2701-2712 din U.S.C. SCA stabilește un sistem de drepturi legale la viață privată care limitează accesul autorităților de aplicare a legii la alte date decât cele necesare în temeiul dreptului constituțional ale clienților și abonaților ai furnizorilor de servicii de internet. SCA prevede creșterea nivelului de protecție a vieții private în funcție de caracterul intruziv al colectării. Pentru informațiile de înregistrare ale abonaților, adresele IP și mărcile temporale asociate, precum și informațiile privind facturarea, autoritățile de aplicare a dreptului penal trebuie să obțină o citație. Pentru majoritatea celorlalte informații fără conținut stocate, cum ar fi antete de e-mail fără subiect, autoritățile de aplicare a legii trebuie să prezinte unui judecător faptele specifice care să demonstreze că informațiile solicitate sunt relevante și importante pentru o investigare în curs. Pentru a obține conținutul stocat al comunicațiilor, în general, autoritățile de aplicare a dreptului penal trebuie să obțină un mandat de la un judecător pe baza unei cauze probabile de a crede că acel cont conține dovezi ale unei infracțiuni. SCA prevede, de asemenea, răspunderea civilă și sancțiuni penale.
Paragraf
În plus, secțiunea 2705 litera (b) din SCA autorizează autoritatea publică să obțină un ordin judecătoresc, pe baza unei nevoi demonstrate de protecție împotriva divulgării, prin care se interzice unui furnizor de servicii de comunicații să notifice în mod voluntar utilizatorilor săi demararea procesului juridic în temeiul SCA. În octombrie 2017, procurorul general adjunct Rod Rosenstein a emis un memorandum adresat avocaților și agenților DOJ, care prevede orientări pentru asigurarea faptului că cererile pentru astfel de ordine de protecție sunt adaptate faptelor și preocupărilor specifice investigației și care stabilește un plafon general de un an pentru perioada cu care o cerere poate încerca să amâne notificarea. În mai 2022, procurorul general adjunct Lisa Monaco a emis orientări suplimentare pe această temă, care, printre alte aspecte, au stabilit cerințe interne de aprobare de către DOJ pentru cererile de prelungire a unui ordin de protecție dincolo de perioada inițială de un an și au solicitat încetarea ordinelor de protecție la încheierea unei investigații.
Paragraf
Ordine judecătorești de supraveghere în temeiul Legii federale privind interceptarea convorbirilor: În plus, autoritățile de aplicare a legii pot intercepta în timp real comunicații prin cablu, comunicații orale sau electronice în scopuri de cercetare penală, în conformitate cu Legea federală privind interceptarea comunicațiilor. A se vedea titlul 18 articolele 2510-2523 din U.S.C. Această competență este disponibilă numai în temeiul unui ordin judecătoresc, prin care un judecător constată, printre altele, că există o cauză probabilă să se creadă că interceptarea convorbirilor sau interceptarea electronică va face dovada unei infracțiuni federale sau va dezvălui locul în care se află un fugar care se sustrage de la urmărirea penală. Legea prevede răspunderea civilă și sancțiuni penale pentru încălcările dispozițiilor privind interceptarea.
Paragraf
Mandat de percheziție – Codul federal de procedură penală, articolul 41: Autoritățile de aplicarea legii pot să percheziționeze fizic spații din Statele Unite în cazul în care sunt autorizate în acest sens de un judecător. Autoritățile de aplicare a legii trebuie să demonstreze judecătorului, pe baza unei cauze probabile, că o infracțiune a fost comisă sau este pe cale să fie comisă și că obiectele legate de infracțiune sunt susceptibile de a fi găsite în locul specificat în mandat. Această competență este utilizată adesea în cazul în care este necesară efectuarea unei percheziții fizice a unui spațiu de către poliție, având în vedere pericolul ca probele să fie distruse în cazul în care societății i se trimite o citație sau un alt tip de ordin de prezentare. O persoană care face obiectul unei percheziții sau ale cărei bunuri fac obiectul unei percheziții poate solicita invalidarea elementelor de probă obținute sau rezultate în urma unei percheziții ilegale în cazul în care se aduc astfel de probe împotriva persoanei respective în cursul unui proces penal. A se vedea hotărârea Mapp/Ohio, 367 U.S. 643 (1961). În cazul în care un deținător de date este obligat să divulge date în temeiul unui mandat, partea obligată poate contesta cerința de divulgare a datelor ca fiind nejustificat de împovărătoare. A se vedea hotărârea cu privire la o cerere înaintată de Statele Unite ale Americii, 610 F.2d 1148, 1157 (al treilea circuit, 1979) (în care s-a statuat că, pentru respectarea garanțiilor procedurale, este necesar să aibă loc o audiere cu privire la caracterul împovărător al unei măsuri înainte de a obliga o societate de telefonie să furnizeze asistență în baza unui mandat de percheziție); hotărârea cu privire la o cerere înaintată de Statele Unite ale Americii, 616 F.2d 1122 (al nouălea circuit, 1980) (care a ajuns la aceeași concluzie pe baza competenței de supraveghere a instanței).
Paragraf
Orientările și politicile DOJ: Pe lângă aceste limitări constituționale, statutare și bazate pe norme privind accesul autorității publice la date, procurorul general a emis orientări care stabilesc limite suplimentare pentru accesul autorităților de aplicare a legii la date și care conțin, de asemenea, măsuri de protecție a vieții private și a libertăților civile. De exemplu, Orientările procurorului general pentru operațiunile interne ale Biroului Federal de Investigații (FBI) (septembrie 2008) (denumite în continuare Orientările AG FBI), disponibile la adresa http://www.justice.gov/archive/opa/docs/guidelines.pdf, stabilesc limite privind utilizarea mijloacelor de investigare pentru a căuta informații cu privire la anchetele care implică infracțiuni federale. Aceste orientări prevăd ca FBI să utilizeze metodele de anchetă cele mai puțin invazive, luând în considerare impactul asupra vieții private și a libertăților civile și eventualele daune aduse reputației. De asemenea, acestea prevăd că este incontestabil faptul că FBI trebuie să își desfășoare anchetele și alte activități în mod legal și rezonabil, respectând libertatea și viața privată și să evite intervențiile inutile în viața cetățenilor care respectă legea. Orientările AG FBI 5. FBI a pus în aplicare aceste orientări prin Ghidul FBI privind investigațiile și operațiunile interne (Domestic Investigations and Operations Guide – DIOG), disponibil la adresa https://vault.fbi.gov/FBI%20Domestic%20Investigations%20and%20Operations%20Guide%20%28DIOG%29, un manual cuprinzător care include limite detaliate privind utilizarea unor instrumente de investigare și orientări pentru a se asigura că libertățile publice și viața privată sunt protejate în fiecare anchetă. Norme și politici suplimentare care prevăd limitări ale activităților de investigare ale procurorilor federali sunt stabilite în Manualul justiției, disponibil, de asemenea, online la adresa https://www.justice.gov/jm/justicemanual.
Paragraf
Autoritățile civile și de reglementare (interesul public):
Paragraf
De asemenea, există limitări semnificative în ceea ce privește accesul civil sau de reglementare (și anume, interesul public) la datele deținute de companii din Statele Unite. Agențiile cu responsabilități civile și de reglementare pot emite citații societăților pentru documente comerciale, informații stocate electronic sau alte elemente tangibile. Aceste agenții sunt limitate în ceea ce privește exercitarea competenței administrative sau civile de citare nu numai prin legile lor organice, ci și prin controlul jurisdicțional independent al unor citații emise înainte de punerea în aplicare a unor potențiale decizii judiciare. A se vedea, de exemplu Codul federal de procedură civilă p. 45. Agențiile pot solicita accesul numai la datele care sunt relevante pentru chestiuni care intră în sfera lor de autoritate de reglementare. În plus, destinatarul unei citații administrative poate contesta executarea acestei citații în instanță, prezentând dovada că agenția nu a acționat în conformitate cu standardele de bază privind caracterul rezonabil, astfel cum s-a arătat anterior.
Paragraf
Există alte temeiuri juridice pentru ca societățile să conteste cererile de date din partea agențiilor administrative, pe baza sectoarelor lor specifice de activitate și a tipurilor de date pe care le dețin. De exemplu, instituțiile financiare pot contesta citațiile administrative care urmăresc anumite tipuri de informații ca fiind încălcări ale Legii privind secretul bancare și ale regulamentelor de punere în aplicare ale acesteia. Titlul 31 articolul 5318 din U.S.C.; titlul 31 capitolul X din C.F.R. Alte întreprinderi pot invoca Legea privind raportarea echitabilă a creditelor (Fair Credit Reporting Act), a se vedea titlul 15 articolul 1681b din U.S.C., sau o serie de alte legi sectoriale specifice. Utilizarea abuzivă a autorității de citare a unei agenții poate antrena răspunderea agenției sau răspunderea personală a agenților agenției. A se vedea, de exemplu, Legea privind dreptul la confidențialitate financiară (Right to Financial Privacy Act), titlul 12 articolele 3401-3423 din U.S.C. Astfel, instanțele din Statele Unite apără împotriva solicitărilor neadecvate de reglementare și asigură supravegherea independentă a acțiunilor agențiilor federale.
Paragraf
În cele din urmă, orice competență legală de care dispun autoritățile administrative pentru a confisca fizic evidențele unei societăți din Statele Unite ale Americii în urma unei percheziții administrative trebuie să îndeplinească cerințele stabilite în temeiul celui de al patrulea amendament. A se vedea hotărârea See/Orașul Seattle, 387 U.S. 541 (1967).
Paragraf
Concluzie:
Paragraf
Toate activitățile de aplicare a legii și de reglementare din Statele Unite ale Americii trebuie să respecte legislația aplicabilă, inclusiv Constituția SUA, statutele, normele și reglementările. Aceste activități trebuie să fie în conformitate cu politicile aplicabile, inclusiv orice orientări ale procurorului general care reglementează activitățile de aplicare a legii federale. Cadrul juridic descris mai sus limitează capacitatea agențiilor de reglementare și de aplicare a legii din SUA de a obține informații de la societățile din Statele Unite – indiferent dacă informațiile se referă la cetățeni americani/rezidenți în SUA sau cetățeni ai unor țări străine – și, în plus, permite controlul jurisdicțional al tuturor solicitărilor de date ale autorităților publice în conformitate cu aceste competențe.
Anexa 9
ANEXA VIIBIROUL DIRECTORULUI SERVICIULUI NAȚIONAL DE INFORMAȚII AL CONSILIERULUI GENERALWASHINGTON, DC 20511
Paragraf
ANEXA VII
Paragraf
BIROUL DIRECTORULUI SERVICIULUI NAȚIONAL DE INFORMAȚII AL CONSILIERULUI GENERAL
Paragraf
WASHINGTON, DC 20511
Paragraf
9 decembrie 2022
Paragraf
Consilier general
Paragraf
Leslie B. Kiernan
Paragraf
Departamentul Comerțului din
Paragraf
SUA 1401 Constituție Ave.,
Paragraf
NW Washington, DC 20230
Paragraf
Stimată Doamnă Kiernan,
Paragraf
La 7 octombrie 2022, Președintele Biden a semnat Ordinul executiv nr. 14086, Enhancing Safeguards for US Signals Intelligence Activities (Consolidarea garanțiilor pentru activitățile de colectare de informații de tip SIGINT desfășurate de Statele Unite ale Americii), care consolidează gama riguroasă de garanții privind viața privată și libertățile civile care se aplică activităților SUA de colectare a informațiilor de tip SIGINT. Aceste garanții includ: impunerea obligației ca activitățile de colectare de informații de tip SIGINT să îndeplinească obiectivele legitime enumerate; interzicerea explicită a unor astfel de activități în scopul unor obiective specifice interzise; instituirea unor proceduri noi pentru a se asigura că activitățile de colectare de informații de tip SIGINT promovează aceste obiective legitime, și nu alte obiective, interzise; impunerea obligației ca activitățile de colectare de informații de tip SIGINT să fie efectuate numai după ce s-a stabilit, pe baza unei evaluări rezonabile a tuturor factorilor relevanți, că activitățile sunt necesare pentru a promova o prioritate validată în materie de informații și numai în măsura și într-un mod proporțional cu prioritatea validată în materie de informații pentru care au fost autorizate și direcționarea elementelor comunității serviciilor de informații (CI) pentru a-și actualiza politicile și procedurile astfel încât să reflecte garanțiile impuse de ordinul executiv în materie de SIGINT. Cel mai important aspect este faptul că ordinul executiv introduce și un mecanism independent și obligatoriu care permite persoanelor din statele care îndeplinesc condițiile, astfel cum au fost desemnate în temeiul ordinului executiv, să solicite reparații în cazul în care consideră că au făcut obiectul unor activități de colectare de informații de tip SIGINT ilegale ale SUA, inclusiv activități care încalcă măsurile de protecție identificate în ordinul executiv.
Paragraf
Emiterea de către Președintele Biden a Ordinului executiv nr. 14086 a marcat încununarea a mai mult de un an de negocieri detaliate între reprezentanți ai Comisiei Europene (CE) și ai Statelor Unite ale Americii și ghidează măsurile pe care le vor lua Statele Unite ale Americii pentru a-și pune în aplicare angajamentele asumate în temeiul Cadrului UE-SUA privind confidențialitatea datelor. În concordanță cu spiritul de cooperare care a produs cadrul, înțeleg că ați primit două seturi de întrebări din partea CE cu privire la modul în care CI va pune în aplicare ordinul executiv. Am plăcerea de a răspunde acestor întrebări prin prezenta scrisoare.
Paragraf
Secțiunea 702 din Legea privind supravegherea activităților străine de spionaj din 1978 (secțiunea 702 din FISA)
Paragraf
Primul set de întrebări se referă la secțiunea 702 din FISA, care permite colectarea de informații operative externe prin vizarea unor persoane care nu sunt cetățeni americani/rezidenți în SUA și despre care se crede în mod rezonabil că se află în afara Statelor Unite ale Americii, cu asistența obligatorie a furnizorilor de servicii de comunicații electronice. Mai precis, întrebările privesc interacțiunea dintre această dispoziție și Ordinul executiv nr. 14086, precum și celelalte garanții care se aplică activităților desfășurate în temeiul secțiunii 702 din FISA.
Paragraf
Pentru început, putem confirma că CI va aplica garanțiile prevăzute în Ordinul executiv nr. 14086 activităților desfășurate în temeiul secțiunii 702 din FISA.
Paragraf
În plus, numeroase alte garanții se aplică utilizării de către guvern a secțiunii 702 din FISA. De exemplu, toate certificările în temeiul secțiunii 702 din FISA trebuie să fie semnate atât de procurorul general, cât și de directorul Serviciului Național de Informații (Director of National Intelligence – DNI), iar guvernul trebuie să prezinte toate aceste certificări spre aprobare de către Curtea de Supraveghere a Activităților Străine de Spionaj (Foreign Intelligence Surveillance Court – FISC), care este formată din judecători independenți, numiți pe viață, care îndeplinesc un mandat de șapte ani ce nu poate fi reînnoit. Certificările identifică categoriile de informații secrete externe care urmează să fie colectate, care trebuie să corespundă definiției legale a informațiilor operative externe, prin vizarea unor persoane care nu sunt cetățeni americani/rezidenți în SUA despre care se crede în mod rezonabil că se află în afara Statelor Unite ale Americii. Certificările au inclus informații privind terorismul internațional și alte subiecte, cum ar fi obținerea de informații privind armele de distrugere în masă. Fiecare certificare anuală trebuie prezentată FISC spre aprobare într-un pachet de cereri de certificare care include certificările procurorului general și ale DNI, declarații sub jurământ ale unor șefi ai serviciilor de informații, precum și proceduri de vizare, proceduri de minimizare și proceduri de interogare care sunt obligatorii pentru guvern. Procedurile de vizare impun, printre altele, ca CI să evalueze în mod rezonabil, pe baza tuturor circumstanțelor, că vizarea va conduce probabil la colectarea de informații externe identificate într-o certificare în conformitate cu secțiunea 702 din FISA.
Paragraf
În plus, atunci când colectează informații în conformitate cu secțiunea 702 din FISA, CI trebuie: să furnizeze o explicație scrisă a elementelor pe baza cărora evaluează, în momentul vizării, că se preconizează că ținta va deține, va primi sau că este probabil să comunice informațiile operative externe identificate într-o certificare în conformitate cu secțiunea 702 din FISA; să confirme că standardul de vizare, astfel cum este prevăzut în secțiunea 702 din FISA, este în continuare îndeplinit și să înceteze colectarea în cazul în care standardul nu mai este respectat. A se vedea documentul prezentat de guvernul SUA Curții de Supraveghere a Activităților Străine de Spionaj, Sinteza din 2015 a principalelor cerințe în temeiul secțiunii 702, punctele 2-3 (15 iulie 2015).
Paragraf
Cerința ca CI să înregistreze în scris și să afirme în mod regulat validitatea evaluării sale potrivit căreia obiectivele din secțiunea 702 a FISA îndeplinesc standardele de vizare aplicabile facilitează supravegherea de către FISC a activităților de vizare ale CI. Fiecare evaluare și justificare a vizării înregistrate este evaluată bilunar de către avocații însărcinați cu supravegherea serviciilor de informații din cadrul Departamentului de Justiție (DOJ), care exercită această funcție de supraveghere independent de operațiunile de informații externe. Secțiunea din cadrul DOJ care îndeplinește această funcție are apoi responsabilitatea, în temeiul unei norme FISC stabilite cu mult timp în urmă, de a raporta către FISC orice încălcare a procedurilor aplicabile. Această raportare, împreună cu reuniunile periodice dintre FISC și această secțiune din cadrul DOJ privind supravegherea procedurii de vizare în conformitate cu secțiunea 702 din FISA, permite FISC să asigure respectarea procedurii de vizare conform secțiunii 702 din FISA și a altor proceduri și, în caz contrar, să se asigure că activitățile guvernului sunt legale. În special, FISC poate face acest lucru în mai multe moduri, inclusiv prin emiterea unor decizii de remediere obligatorii pentru sista competența guvernului de a colecta date în raport cu o anumită țintă sau pentru a modifica sau a întârzia colectarea de date conform secțiunii 702 din FISA. De asemenea, FISC poate solicita guvernului să furnizeze rapoarte sau informări suplimentare cu privire la respectarea de către acesta a procedurilor de vizare și a altor proceduri sau poate solicita modificări ale acestor proceduri.
Paragraf
Colectarea SIGINT în masă
Paragraf
Al doilea set de întrebări se referă la colectarea SIGINT în masă, care este definită prin Ordinul executiv nr. 14086 ca fiind colectarea autorizată a unor cantități mari de SIGINT care, din motive tehnice sau operaționale, sunt obținute fără a se recurge la factori de diferențiere (de exemplu, fără utilizarea unor identificatori sau a unor termeni de selecție specifici).
Paragraf
În ceea ce privește aceste întrebări, observăm mai întâi că nici FISA, nici scrisorile privind securitatea națională nu autorizează colectarea în masă. În ceea ce privește FISA:
Paragraf
Titlurile I și III din FISA, care autorizează supravegherea electronică și, respectiv, percheziții fizice, impun un ordin judecătoresc (cu câteva excepții, de exemplu în situații de urgență) și necesită întotdeauna o cauză probabilă de a crede că ținta este o putere străină sau un agent al unei puteri străine. A se vedea titlul 50 articolele 1805, 1824 din U.S.C.
Paragraf
Legea FREEDOM din 2015 a SUA a modificat titlul IV din FISA, care autorizează utilizarea dispozitivelor de interceptare și de captare și urmărire, în baza unui ordin judecătoresc (cu excepția situațiilor de urgență), pentru a solicita guvernului să își întemeieze cererile pe un termen de selecție specific. A se vedea titlul 50 articolul 1842 litera (c) punctul 3 din U.S.C.
Paragraf
Titlul V din FISA, care permite Biroului Federal de Investigații (FBI) să obțină anumite tipuri de documente comerciale, impune emiterea unui ordin judecătoresc pe baza unei cereri în care se precizează că există fapte specifice și articulabile care susțin convingerea că persoana la care se referă evidențele este o putere străină sau un agent al unei puteri străine.A se vedea titlul 50 articolul 1862 litera (b) punctul 2 partea B din U.S.C.
Paragraf
Din 2001 până în 2020, titlul V din FISA a permis FBI să solicite autorizația FISC pentru a obține lucruri tangibile care sunt relevante pentru anumite investigații autorizate. A se vedea Legea PATRIOT a SUA, Pub. L. Nr. 107-56, 115 Stat. 272 articolul 215 (2001). Această formulare, care a devenit caducă și, prin urmare, nu mai reprezintă legea, a constituit autoritatea în temeiul căreia guvernul a colectat la un moment dat metadate de telefonie în masă. Cu toate acestea, chiar înainte de expirarea dispoziției, Legea FREEDOM a SUA o modificase pentru a impune guvernului să își întemeieze cererea către FISC pe un termen de selecție specific. A se vedea Legea FREEDOM a SUA, Pub. L. Nr. 114-23, 129 Stat. 268 articolul I 03 (2015).
Paragraf
În cele din urmă, secțiunea 702 din FISA autorizează vizarea unor persoane despre care se crede în mod rezonabil că se află în afara Statelor Unite ale Americii, pentru a obține informații operative externe. A se vedea titlul 50 articolul 1881a litera (a) din U.S.C. Astfel, după cum a remarcat Consiliul de supraveghere a vieții private și a libertăților civile, colectarea de date de către guvern în temeiul secțiunii 702 din FISA constă în întregime în vizarea persoanelor fizice și în obținerea de comunicații asociate acestor persoane, de la care guvernul are motive să se aștepte să obțină anumite tipuri de informații externe, astfel încât programul nu funcționează prin colectarea în masă a comunicațiilor. Consiliul de supraveghere a vieții private și a libertăților civile, Raport privind programul de supraveghere care funcționează în conformitate cu secțiunea 702 din Legea privind supravegherea activităților străine de spionaj punctul 103 (2 iulie 2014).
Paragraf
Secțiunile 703 și 704, care autorizează CI să vizeze cetățeni americani/rezidenți în SUA situați în străinătate, impun un ordin judecătoresc (cu excepția situațiilor de urgență) și necesită întotdeauna o cauză probabilă de a crede că ținta este o putere străină, un agent al unei puteri străine sau un funcționar sau un angajat al unei puteri străine. A se vedea titlul 50 articolele 1881b, 1881c din U.S.C.
Paragraf
În ceea ce privește scrisorile privind securitatea națională, Legea FREEDOM din 2015 a SUA impune un termen de selecție specific privind utilizarea unor astfel de scrisori. A se vedea titlul 12 articolul 3414 litera (a) punctul 2 din U.S.C., titlul 15 articolul 1681u din U.S.C., titlul 15 articolul 1681v litera (a) din U.S.C., titlul 18 articolul 2709 litera (b) din U.S.C.
Paragraf
În plus, Ordinul executiv nr. 14086 prevede că [c]olectarea direcționată trebuie să aibă prioritate și că, atunci când CI efectuează colectare în masă, colectarea în masă a SIGINT este autorizată numai după ce s-a stabilit […] că informațiile necesare pentru a promova o prioritate validată în materie de informații nu pot fi obținute în mod rezonabil prin colectare țintită.A se vedea Ordinul executiv nr. 14086, articolul 2 litera (c) punctul (ii) partea A.
Paragraf
În plus, atunci când CI stabilește că colectarea în masă respectă aceste standarde, Ordinul executiv nr. 14086 prevede garanții suplimentare. În special, ordinul executive impune ca, atunci când efectuează colectare în masă, CI să aplice metode și măsuri tehnice pentru a limita datele colectate numai la ceea ce este necesar pentru promovarea unei priorități validate în materie de informații, reducând în același timp la minimum colectarea de informații nepertinente. A se vedea id. Ordinul precizează, de asemenea, că activitățile de colectare de informații de tip SIGINT, care includ interogarea informațiilor de tip SIGINT obținute prin colectare în masă, să fie efectuate numai după ce s-a stabilit, pe baza unei evaluări rezonabile a tuturor factorilor relevanți, că activitățile sunt necesare pentru a promova o prioritate validată în materie de informații. A se vedea id. articolul 2 litera (a) punctul (ii) partea A. Ordinul pune în aplicare în continuare acest principiu, afirmând că CI poate să efectueze doar interogări nereduse la minimum de SIGINT obținute în masă în vederea atingerii a șase obiective permise și că astfel de interogări trebuie efectuate în conformitate cu politici și proceduri care iau în considerare în mod corespunzător impactul [interogărilor] asupra vieții private și a libertăților civile ale tuturor persoanelor, indiferent de cetățenie sau de locul de reședință al acestora. A se vedea id. articolul 2 litera (c) punctul (iii) partea D. În cele din urmă, ordinul prevede măsuri de control privind gestionarea, securitatea și accesul la datele colectate. A se vedea id. articolul 2 litera (c) punctul (iii) partea A și articolul 2 litera (c) punctul (iii) partea B.
Paragraf
* * * * *
Paragraf
Sperăm că aceste clarificări vor fi utile. Vă rugăm să nu ezitați să ne contactați dacă aveți întrebări suplimentare cu privire la modul în care CI SUA intenționează să pună în aplicare Ordinul executiv nr. 14086.
Litera
Titlurile I și III din FISA, care autorizează supravegherea electronică și, respectiv, percheziții fizice, impun un ordin judecătoresc (cu câteva excepții, de exemplu în situații de urgență) și necesită întotdeauna o cauză probabilă de a crede că ținta este o putere străină sau un agent al unei puteri străine. A se vedea titlul 50 articolele 1805, 1824 din U.S.C.
Litera
Legea FREEDOM din 2015 a SUA a modificat titlul IV din FISA, care autorizează utilizarea dispozitivelor de interceptare și de captare și urmărire, în baza unui ordin judecătoresc (cu excepția situațiilor de urgență), pentru a solicita guvernului să își întemeieze cererile pe un termen de selecție specific. A se vedea titlul 50 articolul 1842 litera (c) punctul 3 din U.S.C.
Litera
Titlul V din FISA, care permite Biroului Federal de Investigații (FBI) să obțină anumite tipuri de documente comerciale, impune emiterea unui ordin judecătoresc pe baza unei cereri în care se precizează că există fapte specifice și articulabile care susțin convingerea că persoana la care se referă evidențele este o putere străină sau un agent al unei puteri străine.A se vedea titlul 50 articolul 1862 litera (b) punctul 2 partea B din U.S.C.
Litera
În cele din urmă, secțiunea 702 din FISA autorizează vizarea unor persoane despre care se crede în mod rezonabil că se află în afara Statelor Unite ale Americii, pentru a obține informații operative externe. A se vedea titlul 50 articolul 1881a litera (a) din U.S.C. Astfel, după cum a remarcat Consiliul de supraveghere a vieții private și a libertăților civile, colectarea de date de către guvern în temeiul secțiunii 702 din FISA constă în întregime în vizarea persoanelor fizice și în obținerea de comunicații asociate acestor persoane, de la care guvernul are motive să se aștepte să obțină anumite tipuri de informații externe, astfel încât programul nu funcționează prin colectarea în masă a comunicațiilor. Consiliul de supraveghere a vieții private și a libertăților civile, Raport privind programul de supraveghere care funcționează în conformitate cu secțiunea 702 din Legea privind supravegherea activităților străine de spionaj punctul 103 (2 iulie 2014).
Anexa 10
ANEXA VIII
Paragraf
ANEXA VIII
Paragraf
Lista abrevierilor
Paragraf
În prezenta decizie apar următoarele abrevieri:
Tabel 1
Tabelul 1
Tabel 2
Tabelul 2
Tabel 3
Tabelul 3
Tabel 4
Tabelul 4
Tabel 5
Tabelul 5